오늘은 VPN을 무력화한 GDID 텔레메트리와 안티포렌식 대응 방법에 대해 글을 적어보겠습니다. 일단 해당 문제는 제 쓰레드 및 페이스북을 보시분들은 미리 알았던 내용일 것입니다. 해당 사건은 Scattered Spider 해커 검거 과정에서 FBI가 법원에 합법적으로 영장을 발부받아서 피의자 피터 스토크스 (Peter Stokes,19세)를 검거 과정에서 드러난 문제입니다.
해커는 추적을 피하려고 VPN과 프록시 네트워크로 IP 주소를 철저히 우회하며 해킹을 했고 검거가 되었습니다. 문제가 되는 부분이 GDID 부분입니다.
GDID는 다음과 같은 역할을 합니다.
마이크로소프트는 시스템 운영과 보안,
서비스 제공을 위해 GDID를 활용
정품 인증 & MS Store 라이선스
계정에 귀속된 디지털 라이선스 및 앱 구매 내역을 기기와 매핑
배포 최적화 (Delivery Optimization)
윈도우 업데이트 파일을 주변 기기 및 서버와 효율적으로 공유 및 내려받도록 제어
기기 간 연동 (Connected Devices Platform):스마트폰 연결(Phone Link), 클립보드 공유 등 다른 디바이스와의 연동 기능을 처리합니다.
진단 및 텔레메트리 (Telemetry): 오류 발생 시 시스템 진단 데이터를 보낼 때 대상 기기를 식별하는 키로 사용됩니다.
쉽게 확인을 하려고 레지스터리 편집기를 실행하고 나서 다음으로 이동합니다.

HKEY_CURRENT_USER\Software\Microsoft\IdentityCRL\ExtendedProperties
LID 부분에서 16진수로 돼 있는 부분이 현재 자신의 GDID 입니다.
해커의 PC->VPN 우회->해킹 대상 기업(IP 추적 불가
하지만, Windows 백그라운드 텔레메트리->Microsoft 서버(GDID+실제 접속 IP 기록)
FBI는 법원 영장을 통해 마이크로소프트로부터 해킹에 사용된 기기의 GDID 기록을 넘겨받았고. VPN을 켰다 끄는 과정이나 백그라운드 통신에서 같은 GDID를 가진 기기가 거쳐 간 실제 IP 주소들의 전체 타임라인을 확보
FBI는 해당 GDID가 기록한 IP 주소 목록을 해커의 개인 계정(Apple,Snapchat,X(구 트위터),Facebook,인스타 그램,쓰레드게임 계정 등) 로그인 IP와 대조
추적된 IP 중 하나가 뉴욕의 한 호텔 IP였으며 해커가 100달러 지폐 뭉치로 얼굴을 가리고 찍은 스냅챗 셀카의 호텔 내부 배경과 일치하여 피터 스토크스의 신원이 최종 특정
[소프트웨어 팁/보안 및 분석] - O&O ShutUp10++ 윈도우 11 개인정보 보호 시작
O&O ShutUp10++ 윈도우 11 개인정보 보호 시작
먼저 O&O ShutUp10++에 대해 모르시는 분들을 위해서 설명을 하고 가겠습니다. O&O ShutUp10++이라는 것은 Windows 10을 사용하면서 간단하게 말해서 Windows 10을 사용하면서 개인정보 보호를 위한 도구중 하
wezard4u.tistory.com
보안IT 업계에 준 충격

네트워크 단에서 IP를 암호화, 우회하는 VPN을 사용하더라도 OS(운영체제) 깊숙이 박힌 GDID는 네트워크 하단에서 계속해서 기기를 식별하고 텔레메트리를 전송한다는 점이 입증되었다는 점 즉 VPN의 한계 드러남
정품 인증 및 진단용이라던 MS의 GDID가 사용자의 모든 인터넷 활동 IP와 결합하여 중앙 서버에 저장된다는 사실이 폭로되면서 거센 비판
이 사건 이후 VPN 서비스사인 Windscribe 등에서 GDID를 강제로 삭제하고 차단하는 오픈소스 스크립트(deGDID)를 개발하여 공개하게 된 결정적 계기
일단 차단을 하는 방법은 deGDID 사용을 하는 방법입니다.
먼저 deGDID.Ps1 를 사용을 해서 파워셀로 실행을 해주면 끝입니다.
여기서 일부 사람들은 이렇게 생각을 할 것입니다. 범죄 저지르니 두려우냐 하는데 그 말도 맞는데 문제나 사생활 부분과 언론, 내부 고발자에 대한 문제가 발생하는 것입니다.
국가 및 수사 기관의 무제한 민간인 감시(Mass Surveillance):
GDID는 VPN,IP 변경,계정 로그아웃을 무력화
국가 권력이나 수사 기관이 특정 개인을 표적으로 삼을 때 법원 영장 하나로 해당 GDID가 거쳐간 모든 IP, 접속 사이트, 개인 계정 연동 타임라인을 통째로 확보하여 민간인, 언론인, 정적 추적에 악용
데이터 해킹 시 초개인화된 정보 유출:
마이크로소프트의 텔레메트리 수집 서버나 DB가 해킹당할 때 GDID->사용자의 모든 웹 방문 기록->실제 IP->MS 계정 정보 가 한 번에 묶여 유출될 수 있습니다.
단일 식별자이기 때문에 피해 규모가 일반적인 단순 계정 유출보다 훨씬 치명적
광고(AdTech)의 고유 핑거프린팅 도구로 남용:
MS 생태계 내 웹사이트 및 제휴 플랫폼이 GDID를 이용해 사용자의 기기를 영구적으로 추적하고 쿠키 거부 설정과 관계없이 사용자의 행동 패턴 및 취향을 수집하는 불법 핑거프린팅(Device Fingerprinting)에 악용할 위험이 있는 문제가 발생합니다. 특히 앞서 이야기한 민간인, 언론인, 정적제거에 대한 감시 도구로 전락할 수가 있는 문제가 발생하게 됩니다.
GDID 차단 및 우회 도구(deGDID)의 악용 가능성
사이버 범죄자의 법 집행 추적 회피:
해커, 랜섬웨어 유포 조직,APT,보이스피싱 집단 등이 deGDID 같은 스크립트를 이용해 기기 식별자를 주기적으로 삭제, 위조하고 VPN과 결합할 때 기존에 FBI 등이 사용했던 식별자 기반의 추적 기법이 무력화되어 범죄자 검거가 극도로 어려워질 수가 있음
게임, 금융, 전자상거래 플랫폼은 불법 프로그램(핵, 매크로) 사용자나 다중 계정 생성자를 차단하기 위해 기기 고유 식별자를 활용
GDID 생성 차단 기법이 보편화하면 게임 작업장, 부정 결제, 다중 계정 렌탈 등 서비스 규정 위반 행위를 제재하기 어려워짐
GDID 탈취 및 위장(Spoofing) 공격 가능성
타인에게 혐의 덮어씌우기 (Framing):해커가 악성코드를 통해 타인의 PC에서 GDID 값을 탈취하고 범죄 행위를 저지를 때 자신의 기기 GDID를 타인의 GDID 값으로 위장(Spoofing)하여 송신하면 억울한 피해자에게 수사망이 엉뚱한데 집중될 수가 있음
deGDID
라이선스 및 정품 인증 도용:기업용 Volume 라이선스나 MS 스토어 구매 내역이 GDID와 연동하여 있을 때, GDID 스푸핑을 통해 타인의 소프트웨어 구독권을 도용하는 시도가 발생할 수 있습니다. 이게 귀찮다고 하면 지난번에 글을 적은 O&O ShutUp10 에 대한 소개 글을 읽어 보시면 됩니다. 단 아래의 조건은 대체 하기 어렵습니다. GDID 자체의 완벽 삭제는 불가능:ShutUp10+은 GDID 데이터를 MS 서버로 보내는 텔레메트리 길 를 막는 것이지, 레지스트리에 박힌 GDID 식별자 값 자체를 삭제하거나 새로 생기지 않게 물리적으로 바꾸는 것은 아님 GDID 식별자 자체를 완전히 지우고 생성을 막으려면 앞에서
다룬 deGDID 스크립트를 병행하는 것이 효과적 Windows 대형 업데이트 후 재설정 필요: Windows 11의 대규모 기능 업데이트(23H2->24H2 등)가 진행되면 텔레메트리 관련 레지스트리가 MS 기본 값으로 초기화되는 경우가 많으므로 업데이트 후 재실행하여 설정을 적용 일부 기능 비활성화 주의: 노란색, 빨간색 옵션(위치 서비스, 마이크,카메라 권한, Windows Update 등)을 무심코 다 꺼버리면 마이크로소프트 스토어 앱이 작동하지 않거나 위치 기반 날씨 앱 등이 먹통이 될 수 있으므로 초록색(권장) 옵션 위주로 적용하는 것이 좋습니다. 나는 사용 방법 모르겠다. 하면 Actions 눌러서 초록색 (Recommended) 즉 권장 설정을 통해서 윈도우 핵심 기능에 영향을 주지 않으므로
해당 부분을 선택을 해주고 한번 재부팅을 해주면 됩니다. 일종의 양날의 검이므로 개인정보를 중요하게 생각한다고 하면 해당 부분을 사용하는 것을 권장합니다. O&O ShutUp10 사용을 하는 경우 수시로 업데이트 확인해서 O&O ShutUp10를 최신 상태로 유지 관리해야 해야! 함.윈도우 10 도 마찬가지
'소프트웨어 팁 > 보안 및 분석' 카테고리의 다른 글
| 윈도우 10 KB5120249,윈도우 11 KB5121003 보안업데이트 (0) | 2026.08.14 |
|---|---|
| 탈북민 수의축산 출신 조xx 박사를 노린 Kimsuky(김수키)에서 만든 악성코드-Review.chm (0) | 2026.08.13 |
| 새로운 TONTOU CPU 공격 인한 Spectre v2 수정 사항 우회 리눅스 비밀번호 해시 유출 (0) | 2026.08.11 |
| Mustang Panda 추정 일본 외무성,방위성 노린것으로 추정 되는 악성코드-新段階に入った日印の戦略的関係.pdf.lnk (0) | 2026.08.10 |
| 북한 라자루스(Lazarus)로 추정 구글 크롬 웹 스토어 PolinRider 악성코드 분석-YouTube Translator: Captions, Transcript & AI Summary (0) | 2026.08.07 |
| 은행 명세서부터 진단서까지 구글 지메일 AI 스캔 기능 끄는 방법 (0) | 2026.08.06 |
| APT29 호텔 Wi-Fi 공격을 통해 맞춤형 악성 소프트웨어를 사용하여 Microsoft 365 계정 공격 (0) | 2026.08.05 |
| 자기소개서 로 위장한 김수키(Kimsuky)에서 만든 악성코드-이x연 자기소개서.pdf.lnk (0) | 2026.08.03 |





