
⚠️ 注意 :运行此脚本(刷入自定义固件)会删除设备上的所有数据,包括SEP、密码、Wifi、基带、蓝牙(部分可用)以及所有Apple服务功能。请仅在备用iPhone 11 Pro上操作,不要使用主设备!

RP2350芯片
需要Paradigm Shift发布的SecureROM漏洞,
仅支持A12和A13芯片(Apple Watch Series S4,S5也支持)
Raspberry Pi Pico 2
连接用雷电USB线缆接线:

下载适用于iPhone 11 Pro的iOS 27.0 beta 2 IPSW文件:
https://updates.cdn-apple.com/2026SpringSeed/fullrestores/140-20242/CD53E584-98E6-4560-B847-D8D5027223E8/iPhone12,3,iPhone12,5_27.0_24A5370h_Restore.ipsw
安装Python依赖:
pip3 install requests pyimg4 pymobiledevice3cdwork-27.0b2
进入DFU模式,连接到PWN DFU设备(Raspberry Pi Pico 2)
设备上的灯会闪烁两次表示正在利用,灯常亮表示成功。如果灯熄灭则表示失败,重新进入DFU模式重试
在手机上进入系统配置 → USB选项卡 → Apple Mobile Device (DFU Mode),如果显示PWND:[usbliter8]表示成功
./make_cfw.py # 需要管理员权限python3 tss_proxy_server.py && ./restore_cfw.sh
等待恢复进度条,设备回到恢复模式即可
./get_rd.py./boot_rd.sh
通过SSH连接(密码:alpine)到设备
在设备端运行:
/sbin/mount_apfs -o rdonly /dev/disk1s6 /mnt6find /mnt6 -name sep-firmware.img4
将sep-firmware.img4传输到电脑本地重命名为dev_sep.img4
../tools/img4tool -e -m t8030_apticket.der dev_sep.img4
./get_boot.py./boot.py
可以使用SSH通过dropbear(密码:alpine)连接进行安装
./patches/userland_patches.py mobileactivationd mobileactivationd./patches/userland_patches.py coreauthd coreauthd./patches/userland_patches.py ctkd ctkd# 为每个二进制文件保留原始权限ldid -e mobileactivationd.orig > ents.plistldid -S ents.plist -Cadhoc mobileactivationd
scp root@10.7.0.2:/var/db/com.apple.xpc.launchd/disabled.plist ../patches/disable_screentime.py disabled.plistscp disabled.plist root@10.7.0.2:/var/db/com.apple.xpc.launchd/disabled.plist
如果wifi和基带都无法使用,可以使用网络代理脚本:
./net_up.sh这会通过USB将电脑的网络连接到设备
请记住仅对备用设备进行操作,并在使用前确保已备份设备中的所有重要数据。祝您成功越狱!
偏移量是特定于版本的,仅适用于24A5370h / iPhone12,3。如需使用其他设备,请在IDAPro中重新验证偏移量
如果您发现其他A12或A13设备的工作原理,请提交PR。
实现从wh1te4ever的usbliter8源码创建的iOS 27.0越狱项目
此项目基于诸多社区项目,感谢他们的贡献:
usbliter8-funby wh1te4ever:iOS 27.0 beta 2 (24A5370h)的CFW和Ramdisk补丁khanhduytran0:关于DeviceTree和USB限制的内核漏洞的想法img4/img4tool by tihmstar:使用APTicket对IMG4文件签名pyimg4/pymobiledevice3 by m1stadev/doronz88:导出kernelcache,转发usbmux端口trollvnc by Lakr233:通过USB控制设备

isDeviceInRestoreMode:偏移量0x2894b68,写入20 00 80 d2 c0 03 5f d6用于绕过USB限制file_check_mmap:偏移量0x2f774e0,写入00 00 80 d2 c0 03 5f d6以允许/var/jb执行(同时使用mount_check_mount 0x2f75640,remount 0x2f75474,umount 0x2f75110,vnode_check_rename 0x2f7019c)AMFIIsCDHashInTrustCache:偏移量0x1f1ebe0,写入mov x0,#1;...以信任所有内容ephemeral-storage:写入u32=1以通过99%的进度条
最终提示:
在进入DFU模式时,请确保设备完全准备就绪。如果遇到任何问题,请再次进入并退出DFU模式后重试。
iPhone 11 Pro用户请自行承担风险进行越狱。
有任何问题欢迎联系我。谢谢!XLsnow


