乐于分享
好东西不私藏

iOS 27 Beta越狱 usbliter8 A12/13教程

iOS 27 Beta越狱 usbliter8 A12/13教程

usbliter8 iPhone 11 Pro 

A13 iOS 27 越狱中文教程

⚠️ 注意 :运行此脚本(刷入自定义固件)会删除设备上的所有数据,包括SEP、密码、Wifi、基带、蓝牙(部分可用)以及所有Apple服务功能。请仅在备用iPhone 11 Pro上操作,不要使用常用手机来越狱!

硬件准备

RP2350芯片

需要Paradigm Shift发布的SecureROM漏洞,

仅支持A12和A13芯片(Apple Watch Series S4,S5也支持)

Raspberry Pi Pico 2

连接用雷电USB线缆接线:

固件下载准备

下载适用于iPhone 11 Pro的iOS 27.0 beta 2 IPSW文件:

https://updates.cdn-apple.com/2026SpringSeed/fullrestores/140-20242/CD53E584-98E6-4560-B847-D8D5027223E8/iPhone12,3,iPhone12,5_27.0_24A5370h_Restore.ipsw

安装Python3依赖:终端输入

pip3 install requests pyimg4 pymobiledevice3

使用流程

1. cd到work-27.0b2路径下

cd work-27.0b2

2. 硬件连接

进入DFU模式,连接到PWN DFU设备(Raspberry Pi Pico 2)

设备上的灯会闪烁两次表示正在利用,灯常亮表示成功。如果灯熄灭则表示失败,重新进入DFU模式重试

在手机上进入

系统配置 → USB选项卡 → Apple Mobile Device (DFU Mode)

如果显示PWND:[usbliter8]表示成功

3. 刷入自定义固件(CFW)

./make_cfw.py            # 需要管理员权限python3 tss_proxy_server.py && ./restore_cfw.sh

等待恢复进度条,设备回到恢复模式即可

4. SSH启动(Ramdisk)

./get_rd.py./boot_rd.sh

通过SSH连接(密码:alpine)到设备

在设备端运行:

/sbin/mount_apfs -o rdonly /dev/disk1s6 /mnt6find /mnt6 -name sep-firmware.img4

sep-firmware.img4传输到电脑本地重命名为dev_sep.img4

../tools/img4tool -e -m t8030_apticket.der dev_sep.img4

5. 正常启动

./get_boot.py./boot.py

可以使用SSH通过dropbear(密码:alpine)连接进行安装

6. 绕过设置向导(Setup)

a) 绕过激活

./patches/userland_patches.py mobileactivationd mobileactivationd./patches/userland_patches.py coreauthd coreauthd./patches/userland_patches.py ctkd ctkd# 为每个二进制文件保留原始权限ldid -e mobileactivationd.orig > ents.plistldid -S ents.plist -Cadhoc mobileactivationd

b) 解决ScreenTime死锁

scp root@10.7.0.2:/var/db/com.apple.xpc.launchd/disabled.plist ../patches/disable_screentime.py disabled.plistscp disabled.plist root@10.7.0.2:/var/db/com.apple.xpc.launchd/disabled.plist

7. 网络连接安装工具

如果wifi和基带都无法使用,可以使用网络代理脚本:

./net_up.sh

这会通过USB将电脑的网络连接到设备

请记住仅对备用设备进行操作,并在使用前确保已备份设备中的所有重要数据。祝您成功越狱!

支持列表

  • 仅支持 iPhone 11 Pro  (A12/A13芯片)
  • 需要 RP2350 芯片支持漏洞利用
  • 其他设备需要找到正确的偏移量才能工作

重要提示

偏移量是特定于版本的,仅适用于24A5370h / iPhone12,3。如需使用其他设备,请在IDAPro中重新验证偏移量

如果您发现其他A12或A13设备的工作原理,请提交PR。

实现从wh1te4ever的usbliter8源码创建的iOS 27.0越狱项目

贡献者

此项目基于诸多社区项目,感谢他们的贡献:

usbliter8-funby wh1te4ever:iOS 27.0 beta 2 (24A5370h)的CFW和Ramdisk补丁khanhduytran0:关于DeviceTree和USB限制的内核漏洞的想法img4/img4tool by tihmstar:使用APTicket对IMG4文件签名pyimg4/pymobiledevice3 by m1stadev/doronz88:导出kernelcache,转发usbmux端口trollvnc by Lakr233:通过USB控制设备

主要补丁列表

  • kernel isDeviceInRestoreMode:偏移量0x2894b68,写入20 00 80 d2 c0 03 5f d6用于绕过USB限制
  • kernel沙盒file_check_mmap:偏移量0x2f774e0,写入00 00 80 d2 c0 03 5f d6以允许/var/jb执行(同时使用mount_check_mount 0x2f75640remount 0x2f75474umount 0x2f75110vnode_check_rename 0x2f7019c
  • kernel AMFIIsCDHashInTrustCache:偏移量0x1f1ebe0,写入mov x0,#1;...以信任所有内容
  • DeviceTree ephemeral-storage:写入u32=1以通过99%的进度条

最终提示:

在进入DFU模式时,请确保设备完全准备就绪。如果遇到任何问题,请再次进入并退出DFU模式后重试。

iPhone 11 Pro用户请自行承担风险进行越狱。

有任何问题欢迎联系我。谢谢!XLsnow