palera1n越狱工具实战指南:从checkm8漏洞原理到Rootless一键越狱
【免费下载链接】palera1nJailbreak for A8 through A11, T2 devices, on iOS/iPadOS/tvOS 15.0, bridgeOS 5.0 and higher.项目地址: https://gitcode.com/GitHub_Trending/pa/palera1n
palera1n是一款面向arm64架构设备的开源越狱工具,支持iOS/iPadOS/tvOS 15.0及以上系统(含最新iOS 26),覆盖A8至A11芯片的iPhone、iPad、iPod、Apple TV以及搭载T2协处理器的Mac。它基于checkm8硬件级漏洞实现越狱,无需担心系统更新封堵,是目前A8-A11设备在最新系统上最可靠的越狱方案。
深夜,你翻出一台吃灰多年的iPhone 6s,想装回那个再也下载不到的老应用。结果App Store早已下架,系统又停在iOS 15动不了——升级怕卡顿,不升级装不了新应用,进退两难。此时,一个叫palera1n的开源工具能解开这个死结:它利用苹果设备BootROM里一个无法被软件修复的硬件漏洞,让你在旧设备上实现"系统级自由"。本文将用"问题→解决"的叙事带你走完从原理到实战的全过程。
图为palera1n在终端中引导设备进入DFU模式的实时界面,依次提示等待设备、进入恢复模式、按Enter进入DFU、成功进入后执行checkra1n
它凭什么能解决:一把永远换不掉的前门钥匙
checkm8漏洞就像你家的前门锁芯存在设计缺陷——开发商(苹果)当初造锁时留下的物理缺陷,事后无论怎么换钥匙(升级系统)都无法修复,除非把整扇门(芯片)换掉。palera1n抓住这个"永久后门",在设备每次开机的最早阶段(BootROM,早于任何系统代码运行)接管控制权,从而获得对后续启动链路的完全支配。
具体到实现,palera1n的越狱是一条"三段流水线":
- checkra1n阶段:用checkm8漏洞让设备进入可利用状态,加载为各芯片定制的SecureROM载荷(仓库
src/helper/payloads/下就有t7000、t8011、t8012等芯片专用bin文件) - PongoOS阶段:上传并启动PongoOS(一个运行在设备上的微型系统,类似"越狱工作台"),再向其投递内核补丁、RAM磁盘和覆盖层
- 启动阶段:带着越狱补丁引导iOS正常开机
这三样"投递物"在主程序src/main.c中定义得明明白白:
// src/main.c:默认上传到设备的三件套 niarelap_file_t* kpf_to_upload_1 = &checkra1n_kpf_pongo_lzma; // 内核补丁查找器(KPF) niarelap_file_t* ramdisk_to_upload_1 = &ramdisk_dmg_lzma; // 越狱用的 RAM 磁盘镜像 niarelap_file_t* overlay_to_upload_1 = &binpack_dmg; // 内置越狱工具包覆盖层对应到用户视角,palera1n提供两种越狱模式,我用"租房"和"整屋改造"类比:
| 模式 | 类比 | 原理 | 适用场景 |
|---|---|---|---|
| Rootless(默认) | 只给租客换家具 | 只读系统上叠加修改,不动系统分区 | 日常使用、装插件,安全稳妥 |
| Rootful/Fakefs(ROOTFUL编译) | 把整屋拆了重建 | 创建虚拟文件系统(fakefs)深度定制 | 内核开发、系统级修改,风险更高 |
需要说明的是,当前仓库默认编译为Rootless模式(源码src/optparse.c中-l即--rootless),fakefs相关选项(-f、-c、-B、-C)被#ifdef ROOTFUL包裹,需要自行以ROOTFUL方式编译才会启用——这也是为什么网上很多旧教程里的-fc命令如今会直接报错。
三分钟上手:从克隆到完成越狱
前置条件(务必逐条核对):
- 一台Linux或macOS电脑(AMD非移动版CPU对checkm8成功率极低,不推荐)
- 优先使用USB-A线缆(USB-C因配件ID问题常导致设备无法识别)
- 支持的设备:iPhone 6s/7/8/X、iPad 5-7代、iPad mini 4、iPod Touch 7、Apple TV HD/4K等A8-A11设备
- 设备系统不低于iOS 15.0
第一步:克隆并编译
git clone https://gitcode.com/GitHub_Trending/pa/palera1n cd palera1n makemake会自动下载并静态链接依赖(libimobiledevice、libirecovery、mbedtls等),在Linux上还会以-static静态编译出单个可执行文件palera1n。
第二步:连接设备,执行越狱
./palera1n -l-l表示Rootless模式(也是默认行为)。执行后终端会提示你一步步操作:先自动让设备进入恢复模式,然后按Enter键,在倒计时内按住设备按键组合进入DFU模式。A8-A10设备按住"电源键+Home键",A11设备(iPhone 8/X)按住"侧边键+音量下",终端界面上会有实时按键提示。成功进入DFU后,工具会自动完成checkm8利用、上传载荷并引导开机,全程约2-3分钟,期间无需任何手动干预。
⚠️ 风险提示:越狱前务必先用iTunes或Finder完整备份数据。越狱过程不可逆地修改了启动链路,操作不当存在数据丢失风险。
进阶玩法:从日常维护到深度定制
日常高频命令
| 命令 | 作用 |
|---|---|
./palera1n --force-revert | 移除越狱,恢复原状 |
./palera1n -D | 只引导设备进入DFU模式后退出(练习用) |
./palera1n -I | 打印已连接设备的详细信息(型号、iOS版本、ECID等) |
./palera1n -n | 让设备退出恢复模式 |
./palera1n -Vv | 详细开机日志+调试日志(排查问题必用) |
./palera1n -E/./palera1n -R | 进入恢复模式 / 正常模式重启设备 |
高级定制:替换内置载荷
palera1n把灵活性开放到了极致,内置的Pongo镜像、RAM磁盘、覆盖层、KPF内核补丁、甚至checkra1n本体都支持用你自己的文件覆盖(对应src/main.c中的override_file_t结构,魔数0xd803b376校验覆盖文件):
./palera1n -k custom_pongo.bin # 自定义PongoOS镜像 ./palera1n -r custom_ramdisk.dmg # 自定义RAM磁盘 ./palera1n -o custom_overlay.dmg # 自定义覆盖层 ./palera1n -e "amfi_get_out_of_my_way=1" # 注入XNU启动参数 ./palera1n -s # 安全模式启动(排查插件冲突) ./palera1n -p # 停在PongoOS命令行,手动折腾 ./palera1n -P # PongoOS命令行+已上传默认镜像这些覆盖选项在src/optparse.c的longopts数组中一一对应,比如:
// src/optparse.c:长选项定义(节选) {"rootless", no_argument, NULL, 'k'...}, // 见下方修正(更正:-k实为--override-pongo,即用自定义Pongo镜像替换内置镜像,适合想调试自己编译的PongoOS的开发者。)
避坑指南:最常见的五个坑,症状→原因→解法
坑1:一直卡在"Waiting for devices"
- 症状:设备插上USB毫无反应,日志停在等待设备
- 原因:USB-C线缆配件ID不匹配,或USB端口供电/信号不稳定
- 解法:换原装USB-A线,换电脑原生USB口(不要用扩展坞),必要时加USB集线器中转
坑2:-fc、-f命令报参数不存在
- 症状:提示非法选项,工具拒绝执行
- 原因:当前版本默认Rootless编译,fakefs选项被
#ifdef ROOTFUL裁剪 - 解法:小存储设备用Rootless即可;确实需要fakefs时以ROOTFUL方式自行编译
坑3:16GB小容量设备越狱失败
- 症状:创建系统修改空间时报空间不足
- 原因:越狱需要预留足够空间存放工具链
- 解法:先清理设备存储,删除不常用应用和大文件,腾出至少2-3GB再执行
坑4:A11设备(iPhone 8/X)越狱后异常
- 症状:越狱后系统不稳定、设置崩溃
- 原因:A11设备在越狱状态下必须禁用锁屏密码(iOS 16还需先抹掉设备)
- 解法:越狱前在设置中关闭密码(Face ID/Touch ID),越狱期间保持无密码状态
坑5:在虚拟机上运行完全没反应
- 症状:VirtualBox/VMware里工具无法识别设备
- 原因:checkm8需要直接访问USB硬件层,普通虚拟机不支持
- 解法:不要在虚拟机里尝试,改用实体机;或使用支持PCI直通的高级虚拟化方案
坑6:设备卡在恢复模式出不来
- 症状:屏幕一直显示连接iTunes图标
- 原因:启动失败或中途断开
- 解法:依次尝试
palera1n -n、irecovery -n退出恢复模式;都不行就用iTunes/Finder恢复系统
现实中的样子:一次完整的iPhone 6s越狱
以一台iPhone 6s(iOS 15.8、64GB)为例,完整过程如下:
- 备份:用iTunes完整备份到电脑(约30分钟)
- 编译:Linux笔记本上
make完成,生成约10MB的静态可执行文件 - 执行:连接USB-A线,运行
./palera1n -l,终端输出示意(节选):
[Info]: Waiting for devices [Info]: Entering recovery mode [Info]: Press Enter when ready for DFU mode [Info]: Device entered DFU mode successfully [Info]: About to execute checkra1n Hold volume down + side button (0) Hold volume down button (4) [Info]: Uploading kpf, ramdisk, overlay... [Info]: Booting device with jailbreak...- 结果:设备自动重启进入已越狱的iOS 15.8,桌面出现palera1n引导的包管理器,可安装插件与应用
- 验证:
./palera1n -I输出设备信息确认越狱状态正常
整个过程无需手动刷机、无需越狱前抹除数据(Rootless模式),一台老设备就此重获新生。
生态与资源
项目虽以C语言单二进制交付,但结构清晰,适合学习与二次开发:
- 完整命令行手册:docs/palera1n.1(man手册格式)
- 核心数据结构:include/palerain.h(设备信息、覆盖文件、日志等级等定义)
- 主程序逻辑:src/main.c(参数解析→DFU引导→PongoOS交互的主干流程)
- 设备信息处理:include/paleinfo.h与src/devhelper.c
- 芯片专用载荷:src/helper/payloads/(t7000/t8011/t8012等)
- 依赖补丁:
patches/目录包含gpm、mbedtls的交叉编译补丁
越狱成功后,可安装Cydia、Sileo等包管理器,搭配Substitute等插件框架,再结合Theos开发工具定制属于自己的插件生态。
写在最后
palera1n的价值在于:它把一个本应止步于安全研究的技术,打磨成了普通用户也能在十分钟内上手的工具。对于持有A8-A11设备、又渴望最新系统功能与自由定制的用户,它几乎是唯一仍在活跃维护的现代方案。它的Rootless模式将风险控制在可接受范围,而开放的覆盖机制又为高阶玩家保留了无限可能。
动手吧——备份好数据,找一台闲置的旧设备,从git clone开始,体验一次"用自己的代码解锁苹果设备"的乐趣。
免责声明:越狱操作存在风险,可能导致设备无法开机或数据丢失。请务必在充分了解风险并完成数据备份后进行。palera1n开发团队不对因使用本工具造成的任何损失负责。
【免费下载链接】palera1nJailbreak for A8 through A11, T2 devices, on iOS/iPadOS/tvOS 15.0, bridgeOS 5.0 and higher.项目地址: https://gitcode.com/GitHub_Trending/pa/palera1n
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考