Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
LiME — Módulo de kernel para aquisição de memória volátil de dispositivos Linux e Android, produzindo capturas forense-adequadas em disco ou pela rede. | Kitploit
Ferramentas/GitHubGitHub/jtsylve/lime
Forensia de MemóriaAnálise ForenseForensia MóvelForensia DigitalResposta a Incidentes
GitHubjtsylve/lime

LiME

Módulo de kernel para aquisição de memória volátil de dispositivos Linux e Android, produzindo capturas forense-adequadas em disco ou pela rede.

Ver Repositório
2.0k368há 4 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

LiME ~ Extrator de Memória Linux

Um Módulo de Kernel Carregável (LKM) para aquisição de memória volátil de dispositivos baseados em Linux, como Android. O LiME minimiza a interação entre processos no espaço do usuário e no espaço do kernel durante a aquisição, produzindo capturas de memória mais confiáveis do ponto de vista forense do que as de outras ferramentas projetadas para aquisição de memória Linux.

Sumário

  • Recursos
  • Uso
    • Exemplos
  • Digests Disponíveis
  • Compressão
  • Apresentação

Recursos

  • Aquisição completa de memória de sistemas Linux (e Android)
  • Aquisição via interface de rede ou em disco local
  • Múltiplos formatos de saída (raw, lime, padded)
  • Hash opcional com arquivo de digest auxiliar (sidecar)
  • Compressão zlib opcional
  • Pegada mínima de processo

Uso

Documentação detalhada sobre o uso e o funcionamento interno do LiME pode ser encontrada no diretório "docs" do projeto.

O LiME usa o comando insmod para carregar o módulo, passando os argumentos necessários para sua execução.

root@kitploit:~
insmod ./lime-$(uname -r).ko "path=<outfile | tcp:<port>>
    format=<raw|padded|lime>
    [digest=<digest>]
    [dio=<0|1>]
    [compress=<0|1>]
    [localhostonly=<0|1>]
    [timeout=<ms>]"

path (required):
    outfile ~ name of file to write to on local system
    tcp:port ~ network port to communicate over

format (required):
    padded ~ pads all non-System RAM ranges with 0s,
             starting from physical address 0
    lime ~ each range prepended with fixed-size header
           containing address space info
    raw ~ concatenates all System RAM ranges
          (warning: original position of dumped memory
          is likely to be lost therefore making analysis
          in most forensics tools impossible. This format
          is not recommended except for advanced users)

digest (optional):
    Hash the RAM and provide a sidecar file with the sum.
    The sidecar filename is the output path with the
    digest algorithm appended (e.g., ram.lime.sha256).
    Supports kernel version 2.6.11 and up. See below for
    available digest options.
    Note: enabling digest increases code complexity during
    acquisition and will overwrite additional memory. Only
    use when integrity verification is required.

compress (optional):
    1 ~ compress output with zlib
    0 ~ do not compress (default)
    Only available when CONFIG_ZLIB_DEFLATE is enabled
    in the kernel.
    Note: enabling compression allocates additional kernel
    memory (~24 KB) and increases code complexity during
    acquisition, disturbing more of the target system's
    memory. Only use when the speed or size benefit is
    required.

dio (optional):
    1 ~ attempt to enable Direct IO
    0 ~ do not attempt Direct IO (default)

localhostonly (optional):
    1 ~ restricts tcp to only listen on localhost
    0 ~ binds on all interfaces (default)

timeout (optional):
    1000 ~ max milliseconds tolerated to read/write a
           page (default, 1 second). If a page exceeds the timeout,
           the rest of that memory range is skipped.
       0 ~ disable the timeout so the slow region will
           be acquired.
    This feature is only available on kernels >= 2.6.35.

Exemplos

Linux

Adquirindo memória para um arquivo:

root@kitploit:~
insmod ./lime-$(uname -r).ko "path=/tmp/ram.lime format=lime"

Adquirindo memória pela rede:

root@kitploit:~
insmod ./lime-$(uname -r).ko "path=tcp:4444 format=lime"

Em seguida, na máquina receptora:

root@kitploit:~
nc <target-ip> 4444 > ram.lime

Android

Use o adb para carregar o LiME e adquirir memória pela rede:

root@kitploit:~
adb push lime.ko /sdcard/lime.ko
adb forward tcp:4444 tcp:4444
adb shell
su
insmod /sdcard/lime.ko "path=tcp:4444 format=lime"

Na máquina host, capture o dump de memória usando netcat:

root@kitploit:~
nc localhost 4444 > ram.lime

Adquirindo para o cartão SD:

root@kitploit:~
insmod /sdcard/lime.ko "path=/sdcard/ram.lime format=lime"

Digests Disponíveis

O LiME suporta qualquer algoritmo de digest disponível na biblioteca criptográfica do kernel. Coletar um arquivo de digest ao fazer dump via TCP exige 2 conexões separadas.

root@kitploit:~
nc localhost 4444 > ram.lime
nc localhost 4444 > ram.sha1

Para referência rápida, aqui está uma lista dos digests suportados.

2.6.11 e posteriores

root@kitploit:~
crc32c
md4, md5
sha1, sha224, sha256, sha384, sha512
wp512, wp384, wp256

3.0 e posteriores

root@kitploit:~
rmd128, rmd160, rmd256, rmd320

4.10 e posteriores

root@kitploit:~
sha3-224, sha3-256, sha3-384, sha3-512

Compressão

A compressão pode reduzir significativamente o tempo necessário para adquirir uma captura de memória. Ela pode alcançar uma aceleração de 4x em relação a transferências não compactadas, com sobrecarga mínima de memória (~24 KB).

O arquivo de RAM estará no formato zlib, que é diferente dos formatos gzip ou zip. O motivo é que a biblioteca deflate embutida no kernel não os suporta.

Para descompactá-lo, você pode usar pigz ou qualquer biblioteca compatível com zlib.

root@kitploit:~
nc localhost 4444 | unpigz > ram.lime

Observe que apenas o arquivo de RAM é compactado. O arquivo de digest não é compactado e o valor do hash corresponderá aos dados não compactados.

Apresentação

O LiME foi apresentado pela primeira vez no Shmoocon 2012 por Joe Sylve.

Youtube~ Leitura da Mente Android: Aquisição e Análise de Memória com DMD e Volatility

Baixar ferramenta