usbliter8 iPhone 11 Pro
A13 iOS 27 越狱中文教程


⚠️ 注意 :运行此脚本(刷入自定义固件)会删除设备上的所有数据,包括SEP、密码、Wifi、基带、蓝牙(部分可用)以及所有Apple服务功能。请仅在备用iPhone 11 Pro上操作,不要使用常用手机来越狱!


硬件准备
RP2350芯片
需要Paradigm Shift发布的SecureROM漏洞,
仅支持A12和A13芯片(Apple Watch Series S4,S5也支持)
Raspberry Pi Pico 2
连接用雷电USB线缆接线:

固件下载准备
下载适用于iPhone 11 Pro的iOS 27.0 beta 2 IPSW文件:
https://updates.cdn-apple.com/2026SpringSeed/fullrestores/140-20242/CD53E584-98E6-4560-B847-D8D5027223E8/iPhone12,3,iPhone12,5_27.0_24A5370h_Restore.ipsw
安装Python3依赖:终端输入
pip3 install requests pyimg4 pymobiledevice3使用流程
1. cd到work-27.0b2路径下
cd work-27.0b2
2. 硬件连接
进入DFU模式,连接到PWN DFU设备(Raspberry Pi Pico 2)
设备上的灯会闪烁两次表示正在利用,灯常亮表示成功。如果灯熄灭则表示失败,重新进入DFU模式重试
在手机上进入
系统配置 → USB选项卡 → Apple Mobile Device (DFU Mode)
如果显示PWND:[usbliter8]表示成功


3. 刷入自定义固件(CFW)
./make_cfw.py # 需要管理员权限python3 tss_proxy_server.py && ./restore_cfw.sh
等待恢复进度条,设备回到恢复模式即可
4. SSH启动(Ramdisk)
./get_rd.py./boot_rd.sh
通过SSH连接(密码:alpine)到设备
在设备端运行:
/sbin/mount_apfs -o rdonly /dev/disk1s6 /mnt6find /mnt6 -name sep-firmware.img4
将sep-firmware.img4传输到电脑本地重命名为dev_sep.img4
../tools/img4tool -e -m t8030_apticket.der dev_sep.img4
5. 正常启动
./get_boot.py./boot.py
可以使用SSH通过dropbear(密码:alpine)连接进行安装
6. 绕过设置向导(Setup)
a) 绕过激活
./patches/userland_patches.py mobileactivationd mobileactivationd./patches/userland_patches.py coreauthd coreauthd./patches/userland_patches.py ctkd ctkd# 为每个二进制文件保留原始权限ldid -e mobileactivationd.orig > ents.plistldid -S ents.plist -Cadhoc mobileactivationd
b) 解决ScreenTime死锁
scp root@10.7.0.2:/var/db/com.apple.xpc.launchd/disabled.plist ../patches/disable_screentime.py disabled.plistscp disabled.plist root@10.7.0.2:/var/db/com.apple.xpc.launchd/disabled.plist
7. 网络连接安装工具
如果wifi和基带都无法使用,可以使用网络代理脚本:
./net_up.sh这会通过USB将电脑的网络连接到设备
请记住仅对备用设备进行操作,并在使用前确保已备份设备中的所有重要数据。祝您成功越狱!
支持列表
仅支持 iPhone 11 Pro (A12/A13芯片) 需要 RP2350 芯片支持漏洞利用 其他设备需要找到正确的偏移量才能工作
重要提示
偏移量是特定于版本的,仅适用于24A5370h / iPhone12,3。如需使用其他设备,请在IDAPro中重新验证偏移量
如果您发现其他A12或A13设备的工作原理,请提交PR。
实现从wh1te4ever的usbliter8源码创建的iOS 27.0越狱项目
贡献者
此项目基于诸多社区项目,感谢他们的贡献:
usbliter8-funby wh1te4ever:iOS 27.0 beta 2 (24A5370h)的CFW和Ramdisk补丁khanhduytran0:关于DeviceTree和USB限制的内核漏洞的想法img4/img4tool by tihmstar:使用APTicket对IMG4文件签名pyimg4/pymobiledevice3 by m1stadev/doronz88:导出kernelcache,转发usbmux端口trollvnc by Lakr233:通过USB控制设备

主要补丁列表
kernel isDeviceInRestoreMode:偏移量0x2894b68,写入20 00 80 d2 c0 03 5f d6用于绕过USB限制kernel沙盒 file_check_mmap:偏移量0x2f774e0,写入00 00 80 d2 c0 03 5f d6以允许/var/jb执行(同时使用mount_check_mount 0x2f75640,remount 0x2f75474,umount 0x2f75110,vnode_check_rename 0x2f7019c)kernel AMFIIsCDHashInTrustCache:偏移量0x1f1ebe0,写入mov x0,#1;...以信任所有内容DeviceTree ephemeral-storage:写入u32=1以通过99%的进度条

最终提示:
在进入DFU模式时,请确保设备完全准备就绪。如果遇到任何问题,请再次进入并退出DFU模式后重试。
iPhone 11 Pro用户请自行承担风险进行越狱。
有任何问题欢迎联系我。谢谢!XLsnow



夜雨聆风