去电脑城装过系统的差友,应该多少见过 KMS 这个神奇的东西。
不管你是 Windows 系统还是 Office 软件,只要装机师傅打开这工具跑一遍,屏幕就会显示激活成功,感谢你的购买。

然而就在前两天,微软发布了一项新规,准备给 KMS 加上更严格的硬件认证。
也就是说,这条从 Windows Vista 时代一路活到现在的模拟 KMS 激活路子,可能真的快要走到头了
来源:Windows 官方博客

简单来说, KMS 就是微软为大公司搭的一套软件激活服务,主要是用来批量激活 Windows 和 Office 软件的。
而之所以要整这套 KMS,主要还是因为之前的激活方式漏洞有点大,操作也很繁琐。
开过公司的差友都知道,在 Windows XP 那个时代,只要你以团体身份批量买了 Windows 的正版授权,微软就会提供一份专门的系统镜像和密钥。

但没过多久,微软就发现了点毛病,由于现在一个密钥就能装遍整家公司,那这密钥一旦流出公司,理论上也能装遍全世界。
于是从 Windows Vista 和 Windows Server 2008 这一代开始,微软重新设计了批量激活体系,KMS 由此诞生。
具体来说,就是把企业专属的 KMS 密钥留在服务器上;管理员先让这台服务器连接微软完成激活,之后公司里的 Windows 就可以统一通过连接服务器,实现内网直接激活。
毕竟密钥一直在服务器上绑着,从理论上来说,安全性是要高好几个级别的。

由于微软在发放 KMS 密钥时,只会验证服务器是否有权限;服务器在激活系统时,系统也只会验证 KMS 内容是否符合激活要求,并不会再验证服务器的授权、密钥的来源。
这就导致服务器到激活系统这一步有漏洞可钻,由于系统不会审核 KMS 的来源,所以只要有人能把 KMS 的协议破解出来,然后模拟一台能给出同样应答的服务器,就有机会骗过 Windows 激活。。。
于是,网上的各路神仙就开始对这玩意儿进行了神奇的逆向工程,把微软的校验和协议还原出来,最后做成工具;
使用者只需要点一下按钮,工具就会在本地模拟出一台服务器,给 Windows 返回一份能通过校验的响应。
就这样,一台普通家用电脑,搭上了微软给企业准备的绿色通道,成功激活了。

久而久之,KMS 也从企业激活方案,变成了电脑城装机师傅的常驻软件。

可能不少差友第一次听说 TPM,还是在 2021 年 Windows 11 发布的时候,当时微软为了所谓的安全性,要求硬件必须支持 TPM2.0 才能升级最新的系统。
但事实上,这玩意儿最早可以追溯到上个世纪了。
由于当时互联网正处爆发期,病毒木马非常猖獗。于是在 1999 年, IBM、英特尔这类巨头成立了专门的组织 TCPA(可信计算组织),发布了一个电脑硬件的安全模块标准,也就是 TPM。
简单来说,这个标准就是规定了电脑里应该有一个啥样的安全模块,来存储密钥、验证设备状态;
由于 TPM 里面保存的信息无法通过软件模拟出来,所以对硬件而言,可以认为是可靠的身份证。

所以微软这次打算把服务器和 TPM 进行绑定,以后要再想试用服务器激活系统,不仅得提供 KMS 密钥,还得提供 TPM ,以确保自己是获得过微软官方授权的
也就是说,以后即便有人再把 KMS 模拟出来了,但拿不出微软认证过的 TPM,照样无法通过虚拟服务器激活系统。
不过大伙儿也别太担心,这事来得倒也没那么快。
按照微软的说法,从今年 8 月份开始,他们会先在 Windows Server 2025 上加入对应的提示,让企业检查现有的 KMS 主机能否满足新要求。
至于真正的强制 TPM 证明,就得等下一代 Windows Server 正式版本了。

当然,等这套规则真正落地,传统 KMS 模拟工具的日子肯定没以前那么好过,照这个趋势发展下去,或许再过几年,传统的 KMS 激活方式真就不好使了。
话说回来,微软要堵上 KMS 的漏洞这个事儿,本身确实没什么问题。
毕竟 Windows 是商业软件,咱们不能因为这套激活方式用了快二十年,就真把它当成系统自带福利。
只不过这事儿放到今天的 Windows 身上,多少还是有点黑色幽默。毕竟如今的 Windows 能留住这么多人,靠的主要还是这几十年积累下来的软件、游戏、驱动和工作流程,并非是大家觉得它有多好用。

既然激活机制都准备从硬件底层重新做了,系统里面那几套还在互相打架的新旧 UI,啥时候也能享受一下这个待遇?
撰文:思熠
编辑:米罗 & 面线
美编:素描
图片、资料来源:
Window Bolgs
TCPA official


