
图片源自开发者34306
玄烨最近一直在关注 A12/A13 芯片在 SecureROM 硬件漏洞上的最新进展。前段时间 Paradigm Shift 团队释放了针对 RP2350 芯片的硬破漏洞,随后开发者 wh1te4ever 与 34306 基于此推出了全新的开源项目 usbliter8-fun。
玄烨花了一些时间整理,今天就为大家带来这篇在 iOS 27.0 beta 2 上实现硬件级漏洞注入、挂载自定义固件(CFW)并部署 Sileo 越狱环境的完整硬核教程!
郑重提醒:
严重缺陷:
支持的设备与系统
-
支持设备:目前仅支持 iPhone 11 Pro(A13 芯片)。 注:由于需要精确匹配 Kernel / DeviceTree Offset 地址,其他 A12/A13 设备(如 iPhone XS、iPhone 11 等)需要等待后续补丁适配。
-
支持系统:iOS 27.0 beta 2 (版本号:24A5370h)。
优点与局限性
优点:
-
硬件级突破:利用底层 SecureROM 漏洞,不受后续软件补丁影响,跨世代突破 iOS 27 系统防线。
-
完整 Root 挂载:通过 Kernel 沙盒与 TrustCache 绕过,成功挂载
/var/jb并实现全系统 Hook。 -
支持 Hacktivation:破解了
mobileactivationd,绕过激活锁直接进桌面。
缺点与局限:
-
SEP 与无线硬件失效:由于最新 SEP 机制限制,Wi-Fi、蓝牙、基带(信号)以及 Face ID 均无法工作。
-
需要硬件踩坑:必须使用搭载 RP2350 芯片的开发板并动手改接 Lightning 线。
-
无网络依赖共享:需通过 USB 管道向 Mac 借网才能给 Sileo 下载插件。
⚠️ 风险提示(必看)
严重警告:
本教程涉及修改底层固件(CFW)与硬件电压注入,刷入自定义固件会彻底抹除设备上的所有数据!同时 SEP、Wi-Fi、信号等功能将完全失效。
请绝对不要在你的主力机器上进行尝试! 本教程仅供安全研究人员及极客玩家折腾体验。行动前确保你已完全了解风险,操作过程中的任何损失需由你个人承担。
准备工作与硬件搭建
在开始前,你需要准备以下工具与环境:
-
硬件准备:
-
Raspberry Pi Pico 2(基于 RP2350 芯片)。
-
一根剪开的 Lightning 数据线,按照以下引脚焊接到 Pico 2:
-
红线 (VBUS) → VBUS
-
黑线 (GND) → GND
-
白线 (D-) → G13
-
绿线 (D+) → G12
-
-


-
软件与环境:
-
运行 macOS 的电脑(推荐 macOS 13/14/15/26 平台)。
-
从苹果官方或 IPSW 网站下载 iPhone 11 Pro 的 iOS 27.0 beta 2 官方固件。
-
安装 Python 基础库环境(终端运行):
Bash
pip3 install requests pyimg4 pymobiledevice3 -
项目仓库克隆:从 GitHub 下载
34306/usbliter8-fun项目并解压,接下来的所有终端操作均在work-27.0b2目录下进行。
-
详细降级与越狱教程
越狱工具下载:
一、硬件注入进入 PWN DFU 模式
-
将 iPhone 11 Pro 手动操作进入 DFU 模式。
-
将手机连接到我们制作好的 Pico 2 注入器上。
-
观察 Pico 2 上的指示灯:
-
注入过程中指示灯会闪烁两次。
-
注入成功后指示灯常亮(若指示灯熄灭表示失败,请重新插拔并重试 DFU)。
-
-
将手机拔下并插回 Mac。打开 Mac 的“系统信息” -> “USB” -> “Apple Mobile Device (DFU Mode)”,若设备名称显示为
PWND:[usbliter8],说明硬件 PWN 注入成功!
二、制作并刷入自定义固件 (CFW)
终端进入 work-27.0b2 目录,执行刷机脚本:
Bash
cd work-27.0b2
# 制作自定义固件(需要管理员权限)
sudo ./make_cfw.py
# 启动 TSS 代理服务并开始恢复固件
python3 tss_proxy_server.py && ./restore_cfw.sh
此步骤会自动修补 Kernel 中的 USB 受限模式、沙盒挂载(/var/jb)、TrustCache 校验以及防止 SEP 崩溃的 Patch。
等待刷机进度条走完,设备会自动重启并停留在恢复模式(Recovery Mode),这是正常现象。
三、SSHRD Boot 与 SEP 提取
为了解决 SEP 导致系统启动崩溃的问题,我们需要提取本机的 sep-firmware.img4 并进行 Patch 处理:
-
再次让设备进入 DFU 模式并连接 Pico 2 完成 PWN 注入。
-
插回 Mac,运行 SSHRD 引导脚本:
Bash
./get_rd.py ./boot_rd.sh -
打开端口转发并 SSH 连接到 Ramdisk:
Bash
iproxy 2222 22 # 新开终端窗口连接 ssh -p 2222 root@localhost # 默认密码:alpine -
在 SSH 终端中挂载系统分区并提取 SEP 文件:
Bash
/sbin/mount_apfs -o rdonly /dev/disk1s6 /mnt6 find /mnt6 -name sep-firmware.img4 -
将提取出的
sep-firmware.img4复制回 Mac 电脑,并执行:Bash
../tools/img4tool -e -m t8030_apticket.der dev_sep.img4
四、引导正常启动 (Normal Boot)
提取并处理完 SEP 签名后,即可引导设备正式进入 iOS 27 系统:
Bash
./get_boot.py
./boot.py
稍等片刻,iPhone 11 Pro 屏幕上出现经典的苹果 Logo 与进度条,随后成功破除激活锁,直接进入桌面!
五、网络共享与部署 Sileo 越狱商店
由于 iOS 27 的 Wi-Fi 和基带目前无法正常使用,我们需要通过 USB 将 Mac 的网络共享给手机,以便安装 Sileo 越狱环境:
-
在 Mac 终端运行网络共享脚本:
Bash
./net_up.sh -
开启网络共享后,通过 SSH 运行 Bootstrap 脚本安装 Sileo。
-
补充技巧:如果开机后桌面只有设置、电话等自带图标,说明应用未刷新缓存。可重新进入 SSHRD 模式,将预置图标复制到主系统目录:
Bash
for a in /mnt2/staged_system_apps/*.app; do b=${a##*/}; [ -e /mnt1/Applications/$b ] || cp -R "$a" /mnt1/Applications/ done -
重启引导后在终端执行
uicache刷新界面,Sileo 图标就会完美呈现在桌面上!
结语与致谢
本次 iOS 27 的硬件级越狱尝试,再次证明了底层 SecureROM 漏洞的强大魅力。虽然目前因为 SEP 限制还无法作为日常主力机使用,但对于玩机党和研究员来说,能在最新的 iOS 27 系统上拿到 Root 权限并运行 Sileo,本身就是一件让人热血沸腾的事!
特别感谢以下开发者与开源项目的无私贡献:
-
34306 & wh1te4ever:开源 usbliter8-fun 项目及 iOS 27.0b2 补丁逻辑。
-
khanhduytran0:提供 DeviceTree 及内核 USB 受限模式绕过思路。
-
tihmstar / m1stadev / doronz88:提供 img4tool、pyimg4 及 pymobiledevice3 核心底层工具 support。
-
Lakr233:提供 trollvnc USB 控制支持。