{"id":43890,"date":"2026-07-10T11:31:14","date_gmt":"2026-07-10T09:31:14","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=43890"},"modified":"2026-07-10T11:31:14","modified_gmt":"2026-07-10T09:31:14","slug":"windows-gdid-analyse-enthuellt","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/windows-gdid-analyse-enthuellt\/","title":{"rendered":"Windows-GDID: Analyse enth\u00fcllt Umfang \u2013 vollst\u00e4ndige Deaktivierung unm\u00f6glich"},"content":{"rendered":"<p>Eine unabh\u00e4ngige Reverse-Engineering-Analyse hat die genaue Funktionsweise der Windows-GDID (Global Device Identifier) offengelegt \u2013 und gezeigt, dass Nutzer sie nicht vollst\u00e4ndig deaktivieren k\u00f6nnen. Die Kennung wird von <a href=\"https:\/\/www.microsoft.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Microsoft<\/a>aa-Servern ausgestellt, bereits bei der Erstinstallation generiert und l\u00e4sst sich auch durch den Verzicht auf ein Microsoft-Konto nicht umgehen. Die Analyse schafft Klarheit in einer Debatte, die durch die Nutzung der GDID in einer FBI-Ermittlung ausgel\u00f6st wurde.<\/p>\n<h2>Was die Anklage gegen Peter Stokes enth\u00fcllte<\/h2>\n<p>Der Stein kam ins Rollen, als am 30. <a href=\"https:\/\/overcentral.com\/de\/aniplex-countdown-teaser-june-2026\/\" title=\"Aniplex startet mysteri\u00f6sen Countdown bis 9. Juni 2026\" data-iacss-internal=\"1\">Juni 2026<\/a> eine bundesstaatliche Anklageschrift gegen Peter Stokes ver\u00f6ffentlicht wurde. Der Australier gilt als Mitglied der Hackergruppe Scattered Spider. In dem Dokument des US-Justizministeriums fand sich eine technische Randnotiz, die weit \u00fcber den Einzelfall hinausreichte: Das FBI hatte den Beschuldigten unter anderem \u00fcber eine Windows-Kennung namens GDID verfolgt. Die genaue Natur dieser Kennung war bis dahin selbst in Fachkreisen kaum bekannt.<\/p>\n<p>Microsofts offizielle Dokumentation beschr\u00e4nkt sich auf eine einzige Zeile in einer Referenz zu Azure Monitor. Dort hei\u00dft es in der Spaltendefinition der Tabelle <code>UCDOStatus<\/code>codecodecodecodecodecode lediglich, die GDID sei ein &#8222;von Microsoft intern verwendeter Bezeichner&#8220;. Wie sie generiert wird, welche Daten sie enth\u00e4lt und an wen sie \u00fcbermittelt wird \u2013 dazu schweigt der Konzern. Diese L\u00fccke hat nun ein unabh\u00e4ngiger <a href=\"https:\/\/overcentral.com\/de\/sechs-windows-zero-days-forscher-msrc\/\" title=\"Sechs Windows Zero Days: Forscher ersch\u00fcttert MSRC\" data-iacss-internal=\"1\">Forscher<\/a> geschlossen, der die Windows-Bin\u00e4rdateien und \u00f6ffentliche Debugsymbole analysiert und den gesamten Prozess auf GitHub ver\u00f6ffentlicht hat.<\/p>\n<h2>64 Bit vom Server: So entsteht die GDID<\/h2>\n<p>Die in der Anklage genannte GDID lautete <code>g:6755467234350028<\/code>codecodecodecodecodecode, hexadezimal umgerechnet <code>0x0018000FC8CB93CC<\/code>codecodecodecodecodecode \u2013 eine 64-Bit-Zahl. Damit widerlegt die Analyse anderslautende Spekulationen in sozialen Netzwerken, wonach es sich um eine 128-Bit-Hardware-Seriennummer handele. Die tats\u00e4chliche Generierungskette verl\u00e4uft anders.<\/p>\n<p>Der Dienst <code>wlidsvc.dll<\/code>codecodecodecodecodecode (Windows-Konto-Dienst) registriert das Ger\u00e4t beim Microsoft-Authentifizierungsserver <code>login.live.com<\/code>codecodecodecodecodecode. Der <a href=\"https:\/\/overcentral.com\/de\/ea-fc-26-server-wartung-18-juni\/\" title=\"EA FC 26 Wartungsarbeiten am 18. Juni: Server bis 15 Uhr BST offline\" data-iacss-internal=\"1\">Server<\/a> vergibt daraufhin eine 64-Bit-Zahl, die sogenannte Device PUID (Passport Unique ID). Diese wird im Klartext in der Registry abgelegt. Die Connected Devices Platform (<code>cdp.dll<\/code>codecodecodecodecodecode) liest diesen Wert aus und meldet ihn an Microsofts Device Directory Service an. In der Bereitstellungsoptimierung wird er schlie\u00dflich als <code>UCDOStatus.GlobalDeviceId<\/code>codecodecodecodecodecode gemeldet.<\/p>\n<p>Die GDID ist also kein aus der Hardware abgeleiteter, unver\u00e4nderlicher Fingerabdruck, sondern ein vom Microsoft-Server zugewiesener, account-bezogener Identifier. Das erkl\u00e4rt auch, warum die Anklage feststellt, dass mit einer Neuinstallation eine neue GDID ausgestellt wird. W\u00e4re sie hardwaregebunden, m\u00fcsste derselbe Wert nach einer Neuinstallation zur\u00fcckkehren.<\/p>\n<h2>Kein Microsoft-Konto n\u00f6tig: GDID betrifft alle Installationen<\/h2>\n<p>Urspr\u00fcnglich nahm der Forscher an, dass die GDID nur bei Anmeldung mit einem Microsoft-Konto erzeugt wird. Diese Einsch\u00e4tzung korrigierte er nach weiteren Tests. Die Connected Devices Platform verf\u00fcgt \u00fcber einen anonymen Ger\u00e4tepfad, der auch dann aktiv wird, wenn kein Microsoft-Konto angemeldet ist. Selbst Rechner, die ausschlie\u00dflich mit einem lokalen Konto betrieben werden, erhalten eine GDID. Die weit verbreitete Annahme, der Verzicht auf ein Microsoft-Konto sch\u00fctze vor der Kennung, ist damit falsch.<\/p>\n<h2>Warum sich die GDID nicht abschalten l\u00e4sst<\/h2>\n<p>Das Team um Massgrave (MAS), bekannt f\u00fcr inoffizielle Aktivierungstools f\u00fcr Windows und Office, hat die GDID ebenfalls untersucht und seine Ergebnisse auf X ver\u00f6ffentlicht. Die Schlussfolgerung ist eindeutig: Es ist nicht m\u00f6glich, die Generierung der GDID zu stoppen, ohne die Aktivierung von Windows und die Funktion von UWP-Apps zu zerst\u00f6ren.<\/p>\n<p>Die Kennung wird bei der Installation \u00fcber eine Internetverbindung an Microsoft \u00fcbermittelt, woraufhin der Server die Device PUID zur\u00fcckgibt. Diese PUID wird f\u00fcr die Kommunikation mit dem Microsoft Store, der Windows-Aktivierung und anderen Diensten ben\u00f6tigt. Ein Unterbinden der Generierung w\u00fcrde bedeuten, diese Kernfunktionen lahmzulegen.<\/p>\n<p>Als milde Gegenma\u00dfnahmen werden genannt: Telemetrie-Einstellungen einschr\u00e4nken, kein Microsoft-Konto verwenden und Microsoft Edge meiden. All diese Schritte reduzieren lediglich die Datenmenge, die zusammen mit der GDID \u00fcbertragen wird, verhindern jedoch nicht die Existenz der Kennung selbst. Eine Neuinstallation f\u00fchrt zwar zu einer neuen GDID, doch sobald dasselbe Microsoft-Konto angemeldet wird, k\u00f6nnen OneDrive-Verlauf und Aktivierungsdaten die alte Kennung mit der neuen verkn\u00fcpfen.<\/p>\n<p>Wer den Dienst <code>CDPSvc<\/code>codecodecodecodecodecode (Connected Devices Platform) und <code>CDPUserSvc<\/code>codecodecodecodecodecode stoppt, unterbindet die Synchronisierung auf andere Ger\u00e4te und die \u00dcbermittlung von Aktivit\u00e4tsdaten. Der Preis ist hoch: Smartphone-Kopplung und Cloud-Zwischenablage funktionieren dann nicht mehr.<\/p>\n<h2>Wie andere Betriebssysteme mit Tracking-Kennungen umgehen<\/h2>\n<p>Die Existenz dauerhafter Ger\u00e4tekennungen ist kein Windows-spezifisches Ph\u00e4nomen. Apple verwendet DSID und Hardware-UUIDs, Linux kennt die <code>machine-id<\/code>codecodecodecodecodecode. Der entscheidende Unterschied liegt in der Kontrolle, die Nutzer dar\u00fcber haben.<\/p>\n<p>Apple hat mit der App Tracking Transparency (ATT) ab iOS 14.5 ein System eingef\u00fchrt, das Apps vor dem Tracking eine explizite Zustimmung einholen l\u00e4sst. <a href=\"https:\/\/www.android.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Android<\/a> erlaubt das Zur\u00fccksetzen oder Deaktivieren der <a href=\"https:\/\/www.google.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Google<\/a> Advertising ID. Windows bietet f\u00fcr die GDID keine vergleichbare Opt-out-M\u00f6glichkeit. Microsoft hat zudem nicht offengelegt, ob und unter welchen Umst\u00e4nden es die GDID mit Strafverfolgungsbeh\u00f6rden teilt.<\/p>\n<h2>Der Fall Stokes zeigt die Reichweite der GDID<\/h2>\n<p>Die Anklageschrift gegen Peter Stokes dokumentiert die konkrete Leistungsf\u00e4higkeit der Kennung. Am 12. Mai 2025 um 19:21 UTC wurde \u00fcber ein VPN ein ngrok-Konto erstellt. Dieselbe GDID griff kurz darauf auf eine Anmeldeseite zu. Microsoft hatte diese Verbindung protokolliert. \u00dcber acht Monate hinweg wechselte die IP-Adresse zwischen Estland, New York und Thailand \u2013 immer stimmte der Zeitpunkt der IP-Nutzung mit den Logins von Stokes&#8216; Social-Media-Accounts \u00fcberein.<\/p>\n<p>Ein VPN verschleiert den Netzwerkknoten, aber nicht die GDID. Da Stokes f\u00fcr seine Angriffe und sein Privatleben dasselbe Ger\u00e4t nutzte, f\u00fchrte die Kennung s\u00e4mtliche Aktivit\u00e4ten auf einen einzigen Rechner zur\u00fcck. Der Fall demonstriert auf unbequeme Weise, wie eine unscheinbare Windows-Kennung zur digitalen Fahndung werden kann \u2013 unabh\u00e4ngig von VPNs und ohne M\u00f6glichkeit f\u00fcr den Nutzer, sie zu unterbinden.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Eine unabh\u00e4ngige Reverse-Engineering-Analyse hat die genaue Funktionsweise der Windows-GDID (Global Device Identifier) offengelegt \u2013 und gezeigt, dass Nutzer sie nicht vollst\u00e4ndig deaktivieren k\u00f6nnen. Die Kennung wird von Microsoftaa-Servern ausgestellt, bereits bei der Erstinstallation generiert und l\u00e4sst sich auch durch den Verzicht auf ein Microsoft-Konto nicht umgehen. Die Analyse schafft Klarheit in einer Debatte, die durch [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":47346,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/iili.io\/C08B4Gn.jpg","fifu_image_alt":"Windows-GDID: Analyse enth\u00fcllt Umfang \u2013 vollst\u00e4ndige Deaktivierung unm\u00f6glich","footnotes":""},"categories":[5],"tags":[],"class_list":["post-43890","post","type-post","status-publish","format-standard","has-post-thumbnail","category-artikel"],"fifu_image_url":"https:\/\/iili.io\/C08B4Gn.jpg","fifu_image_alt":"Windows-GDID: Analyse enth\u00fcllt Umfang \u2013 vollst\u00e4ndige Deaktivierung unm\u00f6glich","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/43890","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=43890"}],"version-history":[{"count":3,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/43890\/revisions"}],"predecessor-version":[{"id":43893,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/43890\/revisions\/43893"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/47346"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=43890"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=43890"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=43890"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}