AirLift 配对越狱 PoC 拆解:不在 iPhone 上装任何东西,也能读写沙箱外的目录

iOS 27 正式版推送当天,安全研究员 @0xjohnny 公布了名为 AirLift 的沙箱逃逸 PoC。它的特别之处在于完全不需要在 iPhone 端安装任何东西,只靠一台已经配对过的 Mac,顺着系统的 AirTraffic 媒体同步服务就能读写沙箱外的多个目录。这里拆解它的调用链、闸门疏漏位置与可达范围。

iOS 27 一口气修了 122 个漏洞,越狱圈那把 root 钥匙又被苹果先收走了

iOS 27 正式版一次修了 122 个漏洞,创下苹果历史纪录,其中 CVE-2026-43689 允许恶意 App 直接拿到 root 权限——正是越狱圈最想要的那把钥匙。但就在推送前一天,有开发者在 A16 芯片的 iPhone 15 上跑通了 iOS 27 RC 的 root,并且随后公开辟谣了三大流传说法。

越狱后的第一件事装个终端:NewTerm 3 从安装到 SSH 完整教程

越狱之后如果只装一个工具,很多人会选终端。NewTerm 3 是这个方向目前完成度最高的选择:它是 NewTerm 2 的重写版本,支持 iOS 14 及以上,能在 iPad 上开出无限个分屏窗格,接上 iTerm2 的 Shell 集成之后连切换目录都不用重新输入,还能在 SSH 会话里直接上传下载文件。本文按顺序讲清怎么装、怎么配、怎么用,以及遇到问题怎么排查。

越狱后 App 一开就闪退?Choicy、Shadow、vnodebypass 三层绕过完整教程

越狱之后最常遇到的麻烦不是装不上插件,而是银行、支付、游戏这类 App 一打开就闪退或者提示设备不安全。这篇教程把绕过越狱检测的完整思路讲清楚:从最轻量的 Choicy 关闭插件注入,到 Shadow 的精细规则,再到 vnodebypass 的内核级隐藏,附带各方案支持的越狱类型对照表和软件源地址。

越狱后想翻系统文件?Filza 文件管理器从安装到改文件完整教程

越狱之后,很多人第一件事就是想打开系统目录看看——改个 hosts、换个字体、装个 deb 包,这些操作都离不开一个文件管理器。Filza 是目前 iOS 上最成熟的这类工具,本文从它到底能干什么讲起,说清越狱版和 TrollStore 版的区别,再给出添加官方源、安装、认识 /var/jb 目录、改写系统文件的完整步骤,最后整理几个高频用法和常见故障的排查办法,新手照着做就能上手。

越狱后 tweak 总是不生效?ElleKit 与 PreferenceLoader 注入环境一次讲透

不少越狱新手装了一堆 tweak,结果要么提示注入失败、要么设置里压根看不到插件的开关,问题十有八九出在 ElleKit 和 PreferenceLoader 这两个底层组件上。本文讲清楚它们各自负责什么、为什么缺一不可,再给出装不上、设置里不显示 tweak 选项、进安全模式这几种常见故障的排查步骤,最后说明下载地址与不同越狱环境的兼容性,帮你把 tweak 注入环境理顺。

越狱之后想彻底还原?Dopamine 移除越狱环境完整教程:从一键清除到 DFU 重刷

越狱一时爽,还原火葬场?其实没这么夸张。本文讲清 Dopamine 无根越狱环境的三条清除路径:App 内置的「移除越狱」、删除越狱 App 与 TrollStore 残留、以及最彻底的 DFU 模式重刷系统。每一步都说清楚触发条件、图标残留这类坑,以及清除后如何确认真的还原干净了。

usbliter8 来了:iPhone XS 和 11 的 BootROM 被撕开一道口子,「Checkm9」时代还远吗

安全研究团队 Paradigm Shift 公开了针对 A12、A13 芯片 SecureROM(BootROM)的新漏洞 usbliter8,并放出技术文章与完整 PoC 源码。漏洞利用 USB 控制器的 DMA 指针下溢,可在 iPhone XS、iPhone 11 等设备上启动未签名代码,且无法通过软件更新根本修复。该漏洞目前处于 tethered 模式,仍需 RP2350 开发板等硬件配合。

iPad 终于能跑真 macOS 了:VirtualMacOniPad 让 M 芯片平板变身 Mac,还能跑 Xcode

开源项目 VirtualMacOniPad 让搭载 M 芯片的 iPad 在本地直接运行完整的 macOS 桌面系统,甚至能跑 Xcode 和终端。它利用 M1/M2 芯片的硬件虚拟化与图形加速,要求设备处于 iPadOS 16.0~16.3.1 且已越狱,支持安装 macOS 12 Monterey 到 15 Sequoia。

iOS tweak 开发必修:__got 与 __la_symbol_ptr 函数劫持原理详解

越狱 tweak 开发绕不开函数劫持,而 __got 与 __la_symbol_ptr 正是其中的关键。本文从 ELF 的 GOT/PLT 讲起,说明 iOS 上 __DATA_CONST.__got 与 __DATA.__la_symbol_ptr 的区别、tweak 注入的工作方式、mprotect 绕过只读保护,以及 A12+ 设备 PAC 指针认证带来的变化。

TrollStore 专属动画调节工具 AnimationSpeed 上手:不用越狱也能让 iPhone 界面更快

苹果把 iOS 的界面动画速度锁死在固定值,AnimationSpeed 这款 TrollStore 专属工具让用户无需越狱即可自由加快或放慢系统动画。本文介绍其支持范围、安装步骤、越狱版 tweak 以及与 iOSspeed 预设工具的差异,适用于 iOS 14 至 17.0 设备。

iOS 17 首个公开越狱工具 Relaxin 实测:RootHide 环境 + 一键屏蔽检测

2026 年 7 月底,iOS 17 首个公开越狱工具 Relaxin 开启公测并完成真机实测。它基于新的底层提权漏洞,突破 SPTM/PPL 防护,采用 RootHide 无根环境并自带检测屏蔽能力。本文介绍支持条件、两种安装方式、越狱执行与常用源配置。

iOS 27 越狱首发实测:借 SecureROM 硬件漏洞,iPhone 11 Pro 跑通 Sileo

基于 A13 芯片 SecureROM 硬件漏洞 usbliter8,开发者 34306 与 wh1te4ever 推出的开源项目 usbliter8-fun,已在 iOS 27.0 beta 2 上实现硬件级注入、挂载自定义固件(CFW)并部署 Sileo。本文梳理其原理、硬件搭建与完整操作流程,并强调其面向开发者、会抹除数据与禁用基带的严重风险。

MiniBindFS 教程:无根越狱后如何安全修改 iOS 系统字体

越狱后想修改 iOS 系统字体,却因为无根越狱(rootless)无法直接改写只读的系统目录?MiniBindFS 通过“复制目录并挂载回原位置”的方式,把只读目录变成可修改的副本,重启即可恢复。本文介绍 MiniBindFS 的原理、支持环境与完整使用步骤。