deGDID: script para borrar y bloquear el identificador de dispositivo de Microsoft

Fuentes: deGDID: remove and block Microsoft's Global Device Identifier on Windows

deGDID es un proyecto de investigación y fortificación de privacidad para Windows que se centra en el Global Device Identifier (GDID), un identificador de instalación de 64 bits asignado por un servidor que Windows puede generar incluso cuando el usuario solo dispone de una cuenta local. El repositorio documenta el ciclo de vida completo del GDID y ofrece degdid.ps1, un script de PowerShell con un objetivo operativo concreto: eliminar las instancias reales del GDID ya emitidas en los almacenes locales conocidos y mantener bloqueada de forma continua la ruta DeviceAdd para que no se generen nuevas. No es una herramienta general contra la telemetría, la navegación o los canales de registro judicial.

GDID se retiene en varios almacenes de identidad locales y un usuario local en Windows no impide su emisión a nivel de máquina. Una resolución judicial de 2026Consta que, en una investigación, Microsoft conservó una asociación GDID-URL-hora-IP, aunque el componente o canal de red responsable no se identifica en el expediente y la herramienta no afirma bloquearlo.

El script está diseñado para una instalación personal no administrada con un único perfil humano cargado: Windows 10 22H2/build 19045 o Windows 11 build 22000 en adelante, sin dominio, Entra, MDM ni inscripción empresarial, ejecutado en una sesión PowerShell de 64 bits elevada. Windows 11 25H2/build 26200 es la línea validada en laboratorio. En otros builds aceptados emite avisos; en sistemas gestionados, usuarios ambiguos o varios perfiles, la herramienta rechaza actuar en lugar de adivinar.

El flujo de uso se reduce a tres comandos: .\degdid.ps1 -Status para inspeccionar, .\degdid.ps1 -Protect para aplicar la protección y .\degdid.ps1 -Status para verificar. El único resultado completo es ProtectedNoRealGdid. La operación Protect aplica un bloqueo hosts de doble pila contra los endpoints de DeviceAdd, refuerza la defensa en profundidad del firewall, limpia las copias conocidas del GDID en los perfiles del usuario, .DEFAULT y SYSTEM, y revalida la compuerta de red antes de declarar éxito. Existe también un modo Decoy válido para investigación, pero no se considera un estado de protección limpio.

El repositorio documenta con precisión sus limitaciones: bloquear login.live.com, account.live.com, DDS y el servicio thewlidsvc degrada o rompe el inicio de sesión MSA, Store, Xbox, OneDrive, Phone Link y funciones de identidad asociadas. El acceso de escritorio básico funcionó en el laboratorio y las actualizaciones de Windows Update y Defender se observaron, aunque una actualización acumulativa controlada y una actualización de características siguen sin validarse. La protección se limita a equipos personales no administrados; sistemas en dominio, Entra, MDM o con varios perfiles son rechazados.

Está publicado bajo licencia MIT y se distribuye tal cual, sin garantías. Su uso está orientado a investigación, análisis de identidad opaca de dispositivos y fortalecimiento de la privacidad, y no a evadir procesos legales ni a cometer delitos.