iOS 27 首发越狱突破!全流程实测:iPhone 11 Pro 率先尝鲜!

图片源自开发者34306

玄烨最近一直在关注 A12/A13 芯片在 SecureROM 硬件漏洞上的最新进展。前段时间 Paradigm Shift 团队释放了针对 RP2350 芯片的硬破漏洞,随后开发者 wh1te4ever 与 34306 基于此推出了全新的开源项目 usbliter8-fun

玄烨花了一些时间整理,今天就为大家带来这篇在 iOS 27.0 beta 2 上实现硬件级漏洞注入、挂载自定义固件(CFW)并部署 Sileo 越狱环境的完整硬核教程!

郑重提醒:

此版本只面向开发者,不适合普通人员。

严重缺陷:

运行此程序会删除您设备上的所有资料、数据、照片、视频,并导致所有功能失效:SEP、锁屏密码、Wi-Fi连接、基带、蓝牙(部分功能失效)以及所有 Apple 服务!普通人不要尝试、普通人不要尝试、普通人不要尝试、

支持的设备与系统

  • 支持设备:目前仅支持 iPhone 11 Pro(A13 芯片)。 注:由于需要精确匹配 Kernel / DeviceTree Offset 地址,其他 A12/A13 设备(如 iPhone XS、iPhone 11 等)需要等待后续补丁适配。

  • 支持系统iOS 27.0 beta 2 (版本号:24A5370h)。

优点与局限性

优点:

  1. 硬件级突破:利用底层 SecureROM 漏洞,不受后续软件补丁影响,跨世代突破 iOS 27 系统防线。

  2. 完整 Root 挂载:通过 Kernel 沙盒与 TrustCache 绕过,成功挂载 /var/jb 并实现全系统 Hook。

  3. 支持 Hacktivation:破解了 mobileactivationd,绕过激活锁直接进桌面。

缺点与局限:

  1. SEP 与无线硬件失效:由于最新 SEP 机制限制,Wi-Fi、蓝牙、基带(信号)以及 Face ID 均无法工作。

  2. 需要硬件踩坑:必须使用搭载 RP2350 芯片的开发板并动手改接 Lightning 线。

  3. 无网络依赖共享:需通过 USB 管道向 Mac 借网才能给 Sileo 下载插件。

⚠️ 风险提示(必看)

严重警告:

本教程涉及修改底层固件(CFW)与硬件电压注入,刷入自定义固件会彻底抹除设备上的所有数据!同时 SEP、Wi-Fi、信号等功能将完全失效。

请绝对不要在你的主力机器上进行尝试! 本教程仅供安全研究人员及极客玩家折腾体验。行动前确保你已完全了解风险,操作过程中的任何损失需由你个人承担。

准备工作与硬件搭建

在开始前,你需要准备以下工具与环境:

  1. 硬件准备

    • Raspberry Pi Pico 2(基于 RP2350 芯片)。

    • 一根剪开的 Lightning 数据线,按照以下引脚焊接到 Pico 2:

      • 红线 (VBUS) → VBUS

      • 黑线 (GND) → GND

      • 白线 (D-) → G13

      • 绿线 (D+) → G12

  1. 软件与环境

    • 运行 macOS 的电脑(推荐 macOS 13/14/15/26 平台)。

    • 从苹果官方或 IPSW 网站下载 iPhone 11 Pro 的 iOS 27.0 beta 2 官方固件

    • 安装 Python 基础库环境(终端运行):

      Bash

      pip3 install requests pyimg4 pymobiledevice3
      
    • 项目仓库克隆:从 GitHub 下载 34306/usbliter8-fun 项目并解压,接下来的所有终端操作均在 work-27.0b2 目录下进行。

详细降级与越狱教程

越狱工具下载:

一、硬件注入进入 PWN DFU 模式

  1. 将 iPhone 11 Pro 手动操作进入 DFU 模式

  2. 将手机连接到我们制作好的 Pico 2 注入器上。

  3. 观察 Pico 2 上的指示灯:

    • 注入过程中指示灯会闪烁两次

    • 注入成功后指示灯常亮(若指示灯熄灭表示失败,请重新插拔并重试 DFU)。

  4. 将手机拔下并插回 Mac。打开 Mac 的“系统信息” -> “USB” -> “Apple Mobile Device (DFU Mode)”,若设备名称显示为 PWND:[usbliter8],说明硬件 PWN 注入成功!

二、制作并刷入自定义固件 (CFW)

终端进入 work-27.0b2 目录,执行刷机脚本:

Bash

cd work-27.0b2
# 制作自定义固件(需要管理员权限)
sudo ./make_cfw.py

# 启动 TSS 代理服务并开始恢复固件
python3 tss_proxy_server.py && ./restore_cfw.sh

此步骤会自动修补 Kernel 中的 USB 受限模式、沙盒挂载(/var/jb)、TrustCache 校验以及防止 SEP 崩溃的 Patch。

等待刷机进度条走完,设备会自动重启并停留在恢复模式(Recovery Mode),这是正常现象。

三、SSHRD Boot 与 SEP 提取

为了解决 SEP 导致系统启动崩溃的问题,我们需要提取本机的 sep-firmware.img4 并进行 Patch 处理:

  1. 再次让设备进入 DFU 模式并连接 Pico 2 完成 PWN 注入。

  2. 插回 Mac,运行 SSHRD 引导脚本:

    Bash

    ./get_rd.py
    ./boot_rd.sh
    
  3. 打开端口转发并 SSH 连接到 Ramdisk:

    Bash

    iproxy 2222 22
    # 新开终端窗口连接
    ssh -p 2222 root@localhost   # 默认密码:alpine
    
  4. 在 SSH 终端中挂载系统分区并提取 SEP 文件:

    Bash

    /sbin/mount_apfs -o rdonly /dev/disk1s6 /mnt6
    find /mnt6 -name sep-firmware.img4
    
  5. 将提取出的 sep-firmware.img4 复制回 Mac 电脑,并执行:

    Bash

    ../tools/img4tool -e -m t8030_apticket.der dev_sep.img4
    

四、引导正常启动 (Normal Boot)

提取并处理完 SEP 签名后,即可引导设备正式进入 iOS 27 系统:

Bash

./get_boot.py
./boot.py

稍等片刻,iPhone 11 Pro 屏幕上出现经典的苹果 Logo 与进度条,随后成功破除激活锁,直接进入桌面!

五、网络共享与部署 Sileo 越狱商店

由于 iOS 27 的 Wi-Fi 和基带目前无法正常使用,我们需要通过 USB 将 Mac 的网络共享给手机,以便安装 Sileo 越狱环境:

  1. 在 Mac 终端运行网络共享脚本:

    Bash

    ./net_up.sh
    
  2. 开启网络共享后,通过 SSH 运行 Bootstrap 脚本安装 Sileo。

  3. 补充技巧:如果开机后桌面只有设置、电话等自带图标,说明应用未刷新缓存。可重新进入 SSHRD 模式,将预置图标复制到主系统目录:

    Bash

    for a in /mnt2/staged_system_apps/*.app; do 
        b=${a##*/}; 
        [ -e /mnt1/Applications/$b ] || cp -R "$a" /mnt1/Applications/ 
    done
    
  4. 重启引导后在终端执行 uicache 刷新界面,Sileo 图标就会完美呈现在桌面上!

结语与致谢

本次 iOS 27 的硬件级越狱尝试,再次证明了底层 SecureROM 漏洞的强大魅力。虽然目前因为 SEP 限制还无法作为日常主力机使用,但对于玩机党和研究员来说,能在最新的 iOS 27 系统上拿到 Root 权限并运行 Sileo,本身就是一件让人热血沸腾的事!

特别感谢以下开发者与开源项目的无私贡献:

  • 34306 & wh1te4ever:开源 usbliter8-fun 项目及 iOS 27.0b2 补丁逻辑。

  • khanhduytran0:提供 DeviceTree 及内核 USB 受限模式绕过思路。

  • tihmstar / m1stadev / doronz88:提供 img4tool、pyimg4 及 pymobiledevice3 核心底层工具 support。

  • Lakr233:提供 trollvnc USB 控制支持。

玄烨原创,未经许可禁止转载!

为您推荐