palera1n 完整指南:如何用 checkm8 越狱工具让 A8–A11 老设备快速越狱
【免费下载链接】palera1nJailbreak for A8 through A11, T2 devices, on iOS/iPadOS/tvOS 15.0, bridgeOS 5.0 and higher.项目地址: https://gitcode.com/GitHub_Trending/pa/palera1n
手里还留着 iPhone 7 到 X、iPad Air 2、iPod touch 7 代或 T2 芯片 Mac 的人,想在 iOS 15 及以上的系统上获得可写文件系统,目前的主流选择是 palera1n——一款面向 A8–A11 与 T2 设备的 checkm8 越狱工具。它依赖 bootrom 级硬件漏洞,不靠任何系统缺陷,系统版本高不高都无所谓。
为什么老设备还能越狱
checkm8 漏洞存在于 A8–A11 芯片的 bootrom 里。bootrom 是出厂时固化在芯片上的,系统对它没有升级通道,所以 Apple 没法靠 iOS 更新把这个洞堵上——这正是 palera1n 敢声明「iOS 15.0 及以上任意版本」的原因。
实际执行链路分三层:
- DFU 线程(
src/dfuhelper.c):监听 USB 事件,按 ECID 识别设备重连,引导并确认设备进入 DFU 模式; - 内嵌的 checkra1n 被派生出来执行,完成 checkm8 漏洞利用并接管内核;
- Pongo 线程(
src/pongo_helper.c):checkra1n 把内核交给 PongoOS 这个微型用户态程序后,palera1n 通过 USB 向上面的 KPF(内核补丁定位器)和 ramdisk 推送,随后系统真正启动。
checkra1n、KPF、ramdisk、overlay 在构建期全部被 xxd 内嵌进二进制,所以最终产物是单个可执行文件,拷到 Linux 或 macOS 就能跑。代价是它属于 semi-tethered(半引导):文件系统上的改动会持久保留,但每次重启后必须再跑一次工具,才能回到越狱状态。
动手前,先对一遍清单
| 项目 | 要求 |
|---|---|
| 芯片 | A8–A11、T2;arm64e(A12 起)永久不在支持范围 |
| 系统 | iOS/iPadOS/tvOS 15.0+、bridgeOS 5.0+,不限具体版本 |
| 主机 | Linux 或 macOS 物理机;AMD 桌面级 CPU 的 checkm8 成功率极低,不推荐 |
| 线缆 | USB-A 转 Lightning;USB-C 线可能无法断言电压脚,导致 DFU 识别失败 |
| 环境 | VirtualBox、VMware 等虚拟机基本不行,需要 USB/PCI 直通才有戏 |
A11(iPhone 8、8 Plus、X)有一条硬性要求:越狱状态下必须关闭锁屏密码;iOS 16 的设备则要先做恢复出厂再操作。
完整操作走一遍
克隆并编译,整条链路就两行命令:
git clone https://gitcode.com/GitHub_Trending/pa/palera1n cd palera1n && makemake会自动下载并静态链接 libimobiledevice 等依赖,同时拉取 checkra1n、ramdisk 等资源,最后产出同名的palera1n可执行文件,不需要额外安装任何运行时环境。
设备插好后直接运行:
./palera1n终端里会自动进入 TUI 模式,显示「Press Enter when ready for DFU mode」后按倒计时提示你该按哪个键。终端检测到设备后会打出「Device entered DFU mode successfully」,紧接着进入「About to execute checkra1n」开始漏洞利用。
常用操作与参数速查
完整选项见 手册页 docs/palera1n.1,日常记住这几个就够:
| 参数 | 含义 | 适用时机 |
|---|---|---|
./palera1n | 默认流程,TUI 全程引导 | 首次越狱、每次重启后重进 |
-s | safe mode 安全模式启动 | 越狱后无法正常开机时的排查 |
-d | demote,从 rootful 降为 rootless | 想把系统侵入降到更低 |
-D | 只完成 DFU 引导后退出 | 单独验证能否稳定进 DFU |
--force-revert | 移除越狱 | 彻底卸载、恢复原状 |
-I | 打印当前连接设备信息 | 确认电脑有没有识别到设备 |
-Vv | 详细调试日志 | 提交 Issue 前采集现场 |
如何完成首次越狱
插好线直接运行,按 TUI 提示走完 DFU 按键序列,完成后在提示中选择 rootful 或 rootless。只是日常装插件的话,rootless 就够用,对系统侵入更小。
如何单独验证 DFU
分不清是线的问题还是流程问题时,用「只进 DFU 就走」的模式隔离变量:
./palera1n -D这一步能稳定走完,说明线缆与按键时序没问题,后面失败大概率出在 exploit 阶段。
如何移除越狱
./palera1n --force-revert中途卡死在恢复模式时,先试./palera1n -n退出恢复;不行就用 iTunes 或 Finder 恢复出厂。
不工作时怎么排查
按这个顺序来,别急着换线换电脑:
- 跑
./palera1n -I,确认电脑能看到设备; - 加
-Vv把问题复现一遍,留好完整输出;需要落盘的话再加-L,日志会写到设备的/cores/jbinit.log,越狱状态下的沙盒里可以直接读; - 分清机制:「重启后没越狱」是 semi-tethered 的正常表现,不是故障,重跑一次命令即可。
高频故障对照:
| 现象 | 可能原因 | 处理办法 |
|---|---|---|
| DFU 阶段识别不到设备 | USB-C 线配件 ID 不同,无法断言 USB 电压脚 | 换 USB-A 转 Lightning 线 |
| checkm8 利用成功率极低 | 桌面级 AMD CPU 的已知问题 | 换 Intel 或 Apple Silicon 主机 |
| 工具完全没反应 | 跑在 VirtualBox/VMware 等虚拟机里 | 只在物理机运行,或启用 USB/PCI 直通 |
| A11 越狱后没法使用 | 锁屏密码没关 | 越狱状态下关密码;iOS 16 需先恢复出厂 |
| 卡在恢复模式 | 引导流程被打断 | ./palera1n -n,失败再走 iTunes 恢复 |
进阶玩法(选读)
palera1n 把 checkra1n、KPF、ramdisk、overlay 都设计成可替换的,对应四个 override 参数,比如用自己的 overlay 和 ramdisk 替换内嵌版本:
./palera1n -o my_overlay.dmg -r my_ramdisk.dmg-K换 KPF、-i换 checkra1n,逻辑相同;TMPDIR环境变量可指定内嵌 checkra1n 的解压目录。覆盖逻辑的实现见 src/override_file.c,设备端辅助组件在src/helper/目录下。
想做内核或引导层开发,有两条路:一是构建期开TUI=1(Linux 下靠 gpm 做按键交互)或DEV_BUILD=1,产出带调试符号的开发版二进制,完整选项见顶层 Makefile;二是用-p或-P把设备直接引导进 PongoOS shell,在里面执行fuse lock、modload这类底层操作。
动手之前把几件事过一遍:
- 备份数据再做,第一次尝试别直接上存有重要资料的设备
- 先在备用设备上完整走一遍,熟悉按键序列的节奏
- A11(iPhone 8/8 Plus/X)越狱期间必须关闭锁屏密码,iOS 16 需先恢复出厂
- 「重启后没越狱」不是故障,重跑一次
./palera1n就回来了 - 卡进恢复模式用
./palera1n -n,或 iTunes/Finder 恢复,设备都能回到起点
实在卡住了,去仓库 Issues 区提问,附上设备型号、系统版本、锁屏密码状态、-Vv的完整输出,panic 过就再带上最新的panic-full日志,能省掉大半往返。
【免费下载链接】palera1nJailbreak for A8 through A11, T2 devices, on iOS/iPadOS/tvOS 15.0, bridgeOS 5.0 and higher.项目地址: https://gitcode.com/GitHub_Trending/pa/palera1n
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考