TrollStore 安装指南:3 步永久签名 IPA
【免费下载链接】TrollStoreJailed iOS app that can install IPAs permanently with arbitary entitlements and root helpers because it trolls Apple项目地址: https://gitcode.com/GitHub_Trending/tr/TrollStore
侧载的 App 每 7 天过期一次,重新签名、重新安装成了日常;更糟的是,图标缓存重载后这些应用会集体打不开。TrollStore 针对这两个问题:它利用 CoreTrust 的一个签名校验缺陷——iOS 不认真校验带多个签名者的二进制——把任意 IPA 以"系统应用"身份永久装进 iOS 设备,无需越狱。本文按"先判断兼容性、再跟步骤安装、最后日常管理"的顺序展开,覆盖 iOS 14.0 beta 2 至 17.0 的支持范围。
先判断:设备兼容版本速查
系统版本是唯一硬性门槛,对照下表确认你的设备:
| iOS 版本 | 支持情况 | 备注 |
|---|---|---|
| 14.0 beta 2 – 16.6.1 | 支持 | 主要支持范围,功能完整 |
| 16.7 RC (20H18) | 支持 | 仅限 RC 版本 |
| 17.0 | 支持 | 仅限初始版本 |
| 16.7.x(除 RC 外) | 不支持 | 官方明确永远不会支持 |
| 17.0.1 及以上 | 不支持 | 除非发现新的 CoreTrust 漏洞 |
不满足怎么办:如果你的设备运行 16.7 正式版或 17.0.1 及以上,目前没有可用路径,建议保留在受支持的版本,不要为装 TrollStore 降级——iOS 本身也不支持降级。⚠️ 动手前再确认两件事:设备剩余存储空间足够,安装全程有稳定网络连接。
跟着做:TrollStore 安装步骤
整条主路径只有三步:
选择与系统版本匹配的安装方式
安装入口由官方指南页按系统版本自动分发利用链:iOS 14–15.6.1 走 TrollHelper 的 installd 绕过路线,其余版本走自定义根证书漏洞(CVE-2022-26766)或 CMS 签名者信息漏洞(CVE-2023-41991),对应代码见 Exploits/ 目录。你不需要自己挑选,打开指南页即可。
在 Safari 中完成安装
按仓库 README.md 指向的官方安装指南页,用 Safari 打开它,按页面提示依次确认弹窗、等待设备重启,整个过程无需电脑参与。⚠️ 过程中可能多次重启,电量保持在 50% 以上再开始。
验证 TrollStore 安装结果
重启完成后打开 TrollStore,先装一个测试 IPA:它出现在 Apps 标签页且能正常启动即为成功。再把之前会过期的那个 App 用 TrollStore 重装一遍,确认不再 7 天失效。
其他路径
- 已装 TrollStore 的更新:设置页顶部出现更新按钮时直接点;或下载发布页中的 TrollStore.tar 在 App 内打开,自动更新并 respring。
- 越狱的 iOS 14:用 TrollHelper 安装,它天然位于 /Applications,兼作持久化助手(见下节)。
装好之后:应用管理操作速查
CoreTrust 缺陷只能把应用装成"系统"应用。图标缓存每次重载(重启、切换主题等)后,FrontBoard 的额外校验会把它们打回"用户"状态,TrollStore 和它装的所有应用都会无法启动。解决办法是把持久化助手装进一个系统应用,用它把所有 TrollStore 应用重新注册为系统应用,入口在 TrollStore 设置页。
日常操作对照这张表:
| 想做什么 | 怎么做 |
|---|---|
| 安装 IPA | 在 TrollStore 内打开该 IPA 文件 |
| 卸载应用 | Apps 标签页点击应用或向左滑动删除 |
| 更新 TrollStore | 设置页顶部更新按钮,或打开 TrollStore.tar |
| 应用启动失效 | 设置页执行持久化助手重新注册 |
| 附加任意权限 | 安装前用 ldid 伪签名,见下一节 |
通过 TrollStore 装的应用只能在 TrollStore 内卸载,系统"设置"里没有卸载入口。
进阶配置:任意权限与 root 助手
安装时 TrollStore 会用伪根证书重新签名 IPA 内的二进制(逻辑在 Exploits/fastPathSign 实现),并原样保留伪签名阶段附加的权限。想自定义权限,核心就一行命令:
ldid -S<path/to/entitlements.plist> <path/to/binary>让应用脱离沙箱运行
entitlements 里加com.apple.private.security.no-sandbox(保留数据容器)即可脱离沙箱;要完全去掉容器则把com.apple.private.security.container-required设为 false 或加com.apple.private.security.no-container。通常还需同时加platform-application,但它会让部分沙箱策略变紧,访问 IOKit 用户客户端等要逐条加例外权限。
以 root 身份运行辅助二进制
应用脱离沙箱后可用 posix_spawn 启动打包进 bundle 的自有二进制;再加com.apple.private.persona-mgmt权限,就能以 root 身份运行。直接复用 Shared/TSUtil.m 中的spawnRoot函数,RootHelper 组件就是这一机制的参考实现。
用 URL Scheme 远程安装与开启 JIT
TrollStore 1.3 起接管系统 URL Schemeapple-magnifier(避免被越狱检测识别),可从浏览器直接触发安装或开启 JIT:
apple-magnifier://install?url=<IPA 地址> apple-magnifier://enable-jit?bundle-id=<Bundle ID>未装 TrollStore 1.3+ 的设备上这两条链接只会打开放大镜 App;enable-jit仅 2.0.12 及以上支持。
出问题先看这里:常见故障排查
装好的应用启动即闪退
- 原因:iOS 15(A12 及以上芯片)禁止了
com.apple.private.cs.debugger、dynamic-codesigning、com.apple.private.skip-library-validation三个权限,带它们签名的应用必崩,无解。 - 处置:删掉这些权限,重新伪签名再装。
图标重载后应用(含 TrollStore 自身)无法启动
- 原因:应用从"系统"状态回退为"用户"状态,属正常现象而非损坏。
- 处置:在设置页执行持久化助手重新注册。
安装中断、卡住或失败
- 原因:网络不稳定或指南页脚本中断。
- 处置:重新打开指南页再走一遍流程;已装好任何可用版本的,改用 TrollStore.tar 更新。
想要 launch daemon 或向系统进程注入 tweak
- 原因:这两件事需要 CS_PLATFORMIZED / TF_PLATFORM 等平台化权限,TrollStore 明确做不到,无需尝试。
- 处置:换用其他方案,或等待新的 CoreTrust 漏洞被公开利用。
担心来源不明 IPA 的安全风险
- 原因:权限可任意附加,装了什么、给了什么权限,风险完全自负。
- 处置:只装可信来源的 IPA,权限按最小化原则配置,重要设备操作前先备份。
更多漏洞细节、发现者与致谢见仓库内 README.md;想自己编译的话,需要 theos 和 brew 安装的 libarchive,步骤在 README 的 Compilation 小节。
【免费下载链接】TrollStoreJailed iOS app that can install IPAs permanently with arbitary entitlements and root helpers because it trolls Apple项目地址: https://gitcode.com/GitHub_Trending/tr/TrollStore
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考