乐于分享
好东西不私藏

iOS 27.0首发越狱!全流程实测:iPhone 11 Pro 率先尝鲜!

iOS 27.0首发越狱!全流程实测:iPhone 11 Pro 率先尝鲜!
图片源自开发者34306
玄烨最近一直在关注 A12/A13 芯片在 SecureROM 硬件漏洞上的最新进展。前段时间 Paradigm Shift 团队释放了针对 RP2350 芯片的硬破漏洞,随后开发者 wh1te4ever 与 34306 基于此推出了全新的开源项目usbliter8-fun
玄烨花了一些时间整理,今天就为大家带来这篇在iOS 27.0 beta 2上实现硬件级漏洞注入、挂载自定义固件(CFW)并部署 Sileo 越狱环境的完整硬核教程!

郑重提醒:
此版本只面向开发者,不适合普通人员。
严重缺陷:
运行此程序会删除您设备上的所有资料数据,并导致所有功能失效:SEP、锁屏密码、Wi-Fi连接、基带、蓝牙(部分功能失效)以及所有 Apple 服务!(普通人不要尝试、普通人不要尝试、普通人不要尝试、

支持的设备与系统

支持设备目前仅支持 iPhone 11 Pro(A13 芯片)。注:由于需要精确匹配 Kernel / DeviceTree Offset 地址,其他 A12/A13 设备(如 iPhone XS、iPhone 11 等)需要等待后续补丁适配。
支持系统iOS 27.0 beta 2(版本号:24A5370h)。

优点与局限性

优点:
硬件级突破:利用底层 SecureROM 漏洞,不受后续软件补丁影响,跨世代突破 iOS 27 系统防线。
完整 Root 挂载:通过 Kernel 沙盒与 TrustCache 绕过,成功挂载 /var/jb 并实现全系统 Hook。
支持 Hacktivation:破解了 mobileactivationd,绕过激活锁直接进桌面。
需要硬件踩坑:必须使用搭载 RP2350 芯片的开发板并动手改接 Lightning 线。
无网络连接,只能依赖共享:需通过 USB 管道向 Mac 借网才能给 Sileo 下载插件。

⚠️ 风险提示(必看)

严重警告:

本教程涉及修改底层固件(CFW)与硬件电压注入,刷入自定义固件会彻底抹除设备上的所有数据!同时 SEP、Wi-Fi、信号等功能将完全失效。

请绝对不要在你的主力机器上进行尝试! 本教程仅供安全研究人员及极客玩家折腾体验。行动前确保你已完全了解风险,操作过程中的任何损失需由你个人承担。


准备工作与硬件搭建

在开始前,你需要准备以下工具与环境:
硬件准备
软件与环境

详细降级与越狱教程

越狱软件请到本文底部左边点击【阅读原文获取】

一、硬件注入进入 PWN DFU 模式

将 iPhone 11 Pro 手动操作进入DFU 模式
将手机连接到我们制作好的 Pico 2 注入器上。
观察 Pico 2 上的指示灯:
将手机拔下并插回 Mac。打开 Mac 的“系统信息” -> “USB” -> “Apple Mobile Device (DFU Mode)”,若设备名称显示为 PWND:[usbliter8],说明硬件 PWN 注入成功!

二、制作并刷入自定义固件 (CFW)

终端进入 work-27.0b2 目录,执行刷机脚本:
Bash
cd work-27.0b2

制作自定义固件(需要管理员权限)

sudo ./make_cfw.py

启动 TSS 代理服务并开始恢复固件

python3 tss_proxy_server.py && ./restore_cfw.sh
此步骤会自动修补 Kernel 中的 USB 受限模式、沙盒挂载(/var/jb)、TrustCache 校验以及防止 SEP 崩溃的 Patch。
等待刷机进度条走完,设备会自动重启并停留在恢复模式(Recovery Mode),这是正常现象。

三、SSHRD Boot 与 SEP 提取

为了解决 SEP 导致系统启动崩溃的问题,我们需要提取本机的 sep-firmware.img4 并进行 Patch 处理:
再次让设备进入 DFU 模式并连接 Pico 2 完成 PWN 注入。
插回 Mac,运行 SSHRD 引导脚本:
./get_rd.py
./boot_rd.sh
打开端口转发并 SSH 连接到 Ramdisk:
iproxy 2222 22

新开终端窗口连接

ssh -p 2222 root@localhost

默认密码:alpine

在 SSH 终端中挂载系统分区并提取 SEP 文件:
/sbin/mount_apfs -o rdonly /dev/disk1s6 /mnt6
find /mnt6 -name sep-firmware.img4
将提取出的 sep-firmware.img4 复制回 Mac 电脑,并执行:
../tools/img4tool -e -m t8030_apticket.der dev_sep.img4

四、引导正常启动 (Normal Boot)

提取并处理完 SEP 签名后,即可引导设备正式进入 iOS 27 系统:
./get_boot.py
./boot.py
稍等片刻,iPhone 11 Pro 屏幕上出现经典的苹果 Logo 与进度条,随后成功破除激活锁,直接进入桌面!

五、网络共享与部署 Sileo 越狱商店

由于 iOS 27 的 Wi-Fi 和基带目前无法正常使用,我们需要通过 USB 将 Mac 的网络共享给手机,以便安装 Sileo 越狱环境:
在 Mac 终端运行网络共享脚本:
Bash
./net_up.sh
开启网络共享后,通过 SSH 运行 Bootstrap 脚本安装 Sileo。
补充技巧:如果开机后桌面只有设置、电话等自带图标,说明应用未刷新缓存。可重新进入 SSHRD 模式,将预置图标复制到主系统目录:
执行命令:
for a in /mnt2/staged_system_apps/*.app; do
b=${a##*/};
[ -e /mnt1/Applications/$b ] || cp -R "$a" /mnt1/Applications/
done
重启引导后在终端执行 uicache 刷新界面,Sileo 图标就会完美呈现在桌面上!

结语与致谢

本次 iOS 27 的硬件级越狱尝试,再次证明了底层 SecureROM 漏洞的强大魅力。虽然目前因为 SEP 限制还无法作为日常主力机使用,但对于玩机党和研究员来说,能在最新的 iOS 27 系统上拿到 Root 权限并运行 Sileo,本身就是一件让人热血沸腾的事!
普通人,请等到开发者完善之后再尝试,耐心等待!因为现在缺陷太多太多!不适合正常人使用。相信不久很快就会面世!
特别感谢以下开发者与开源项目的无私贡献:
34306 & wh1te4ever:开源 usbliter8-fun 项目及 iOS 27.0b2 补丁逻辑。
khanhduytran0:提供 DeviceTree 及内核 USB 受限模式绕过思路。
tihmstar / m1stadev / doronz88:提供 img4tool、pyimg4 及 pymobiledevice3 核心底层工具 support。
Lakr233:提供 trollvnc USB 控制支持。