去电脑城装过系统的差友,应该多少见过 KMS 这个神奇的东西。不管你是 Windows 系统还是 Office 软件,只要装机师傅打开这工具跑一遍,屏幕就会显示激活成功,感谢你的购买。


离谱的是,这个长期出现在各种破解工具里的 KMS,最早其实是微软自己做出来的。

然而就在前两天,微软发布了一项新规,准备给 KMS 加上更严格的硬件认证。

也就是说,这条从 Windows Vista 时代一路活到现在的模拟 KMS 激活路子,可能真的快要走到头了

来源:Windows 官方博客


开头先给不太熟悉 KMS 的差友们科普一下这玩意儿的来历和工作逻辑。

简单来说, KMS 就是微软为大公司搭的一套软件激活服务,主要是用来批量激活 Windows 和 Office 软件的。

而之所以要整这套 KMS,主要还是因为之前的激活方式漏洞有点大,操作也很繁琐。

开过公司的差友都知道,在 Windows XP 那个时代,只要你以团体身份批量买了 Windows 的正版授权,微软就会提供一份专门的系统镜像和密钥。


后续只要让 IT 部门通过服务器把系统镜像批量部署在公司电脑上,再配置密钥,这些系统就能正常运行。

但没过多久,微软就发现了点毛病,由于现在一个密钥就能装遍整家公司,那这密钥一旦流出公司,理论上也能装遍全世界。

于是从 Windows Vista 和 Windows Server 2008 这一代开始,微软重新设计了批量激活体系,KMS 由此诞生。

具体来说,就是把企业专属的 KMS 密钥留在服务器上;管理员先让这台服务器连接微软完成激活,之后公司里的 Windows 就可以统一通过连接服务器,实现内网直接激活。

毕竟密钥一直在服务器上绑着,从理论上来说,安全性是要高好几个级别的。



但按照微软产品的传统,事情发展到这里,通常也就该出点问题了。

由于微软在发放 KMS 密钥时,只会验证服务器是否有权限;服务器在激活系统时,系统也只会验证 KMS 内容是否符合激活要求,并不会再验证服务器的授权、密钥的来源。

这就导致服务器到激活系统这一步有漏洞可钻,由于系统不会审核 KMS的来源,所以只要有人能把 KMS 的协议破解出来,然后模拟一台能给出同样应答的服务器,就有机会骗过 Windows 激活。。。

于是,网上的各路神仙就开始对这玩意儿进行了神奇的逆向工程,把微软的校验和协议还原出来,最后做成工具;

使用者只需要点一下按钮,工具就会在本地模拟出一台服务器,给 Windows 返回一份能通过校验的响应。

就这样,一台普通家用电脑,搭上了微软给企业准备的绿色通道,成功激活了。


并且,为了解决 KMS 激活一次只能维持 180 天的问题,这些激活工具还会在后台留下定期唤醒任务,每隔一段时间,就把假服务器叫出来认证一次。

久而久之,KMS 也从企业激活方案,变成了电脑城装机师傅的常驻软件。


终于,在这个漏洞即将迎来二十岁生日之际,微软终于决定用 TPM 补上它了。

可能不少差友第一次听说TPM,还是在 2021 年 Windows 11 发布的时候,当时微软为了所谓的安全性,要求硬件必须支持 TPM2.0 才能升级最新的系统。

但事实上,这玩意儿最早可以追溯到上个世纪了。

由于当时互联网正处爆发期,病毒木马非常猖獗。于是在 1999 年, IBM、英特尔这类巨头成立了专门的组织TCPA(可信计算组织),发布了一个电脑硬件的安全模块标准,也就是 TPM。

简单来说,这个标准就是规定了电脑里应该有一个啥样的安全模块,来存储密钥、验证设备状态;

由于TPM 里面保存的信息无法通过软件模拟出来,所以对硬件而言,可以认为是可靠的身份证。


而这种能证明硬件身份,还不会被破解的模块,正是微软软件激活漏洞所需要的。

所以微软这次打算把服务器和 TPM 进行绑定,以后要再想试用服务器激活系统,不仅得提供 KMS 密钥,还得提供 TPM ,以确保自己是获得过微软官方授权的


也就是说,以后即便有人再把 KMS 模拟出来了,但拿不出微软认证过的 TPM,照样无法通过虚拟服务器激活系统。

不过大伙儿也别太担心,这事来得倒也没那么快。

按照微软的说法,从今年 8 月份开始,他们会先在 Windows Server 2025 上加入对应的提示,让企业检查现有的 KMS 主机能否满足新要求。

至于真正的强制 TPM 证明,就得等下一代 Windows Server 正式版本了。


也就是说,微软现在只是先通知企业准备改造,并不会在 8 月直接停掉现有的 KMS 激活,更不会让普通用户的 Windows 突然集体失效。

当然,等这套规则真正落地,传统 KMS 模拟工具的日子肯定没以前那么好过,照这个趋势发展下去,或许再过几年,传统的 KMS 激活方式真就不好使了。

话说回来,微软要堵上 KMS 的漏洞这个事儿,本身确实没什么问题。

毕竟 Windows 是商业软件,咱们不能因为这套激活方式用了快二十年,就真把它当成系统自带福利。

只不过这事儿放到今天的 Windows 身上,多少还是有点黑色幽默。毕竟如今的 Windows 能留住这么多人,靠的主要还是这几十年积累下来的软件、游戏、驱动和工作流程,并非是大家觉得它有多好用。


所以微软当然可以继续收紧激活,但咱就是说,哥们儿要是能把查封漏洞的态度,分一点给系统体验,Windows 也不至于因为 bug 天天被人骂。

既然激活机制都准备从硬件底层重新做了,系统里面那几套还在互相打架的新旧 UI,啥时候也能享受一下这个待遇?