o que você precisa saber sobre peter the killer
peter the killer é um script de criptomineração silenciosa que roda em servidores Linux normalmente via crontab. A ideia básica é simples: o malware se implanta, baixa um binário de mineração de um pool externo e usa todo o CPU disponível para gerar hashes. Parece inofensivo até você notar que a máquina não responde como deveria ou que a conta de energia apareceu dobrada no fim do mês. eu encontrei um caso desses num servidor de produção há uns dois anos. Nada de alarmista, só o servidor de logs interno que tinha ficado lento pra caramba. O processo estava rodando sob o nome "system-monitor-daemon", um detalhe clássico. Ninguém desconfiou até eu olhar as entradas do crontab do root e ver uma linha agendada pra rodar a cada 5 minutos.
como identificar peter the killer
O primeiro sinal prático é sempre o uso de CPU. Processos como xmrig ou variantes similares aparecem na lista do top mas com nomes disfarçados. O que mais ajuda é verificar o cron do sistema. O comando crontab -l já mostra muito, mas o ideal é dar uma olhada também em /etc/crontab e nos diretórios /etc/cron.d/ e /etc/cron.daily/. Outro ponto que as pessoas costumam ignorar: cheque os processos filhos. O binário principal pode estar em /tmp ou em algum diretório temporário da aplicação. Se você ver um processo filho sendo forkado repetidamente do nada, já é um indicador forte. Num dos casos que atendi, o minerador se escondia dentro de um serviço PHP mal configurado que executava comandos do sistema sem autenticação adequada.
removendo a infecção
Remover peter the killer não é só matar o processo. Se você fizer apenas isso, o cron vai reinstalar tudo em alguns minutos. O procedimento que funciona na prática é o seguinte: primeiro, identifique todos os processos relacionados e matá-los com kill -9. Segundo, remova as linhas suspeitas do crontab e dos diretórios de agendamento do sistema. Terceiro, delete os binários maliciosos. Quarto, verifique os arquivos de configuração do serviço que deu acesso inicial e feche a brecha.
eu aprendi essa ordem na prática depois de perder uma tarde inteira matando processos que voltavam como zumbis. O erro comum é focar só no binário visível e esquecer o mecanismo de persistência. O crontab é sempre o responsável pela reconexão.
👉 Clique no botão abaixo para saber mais sobre o assunto!
como prevenir a reinfeção
O ponto chave aqui é o vetor de entrada. Na maioria dos casos que eu vi, peter the killer entrou por uma aplicação web desatualizada, um painel administrativo exposto sem senha forte, ou um serviço SSH com credenciais padrão. Bloquear isso é mais eficiente do que qualquer ferramenta de detecção pós-invasão. Use chave SSH ao invés de senha. Mantenha o sistema atualizado. Configure o fail2ban com limites razoáveis de tentativa. Se tiver um painel administrativo na internet, coloque atrás de uma VPN ou pelo menos restrinja o acesso por IP. Isso resolve 90% dos casos sem precisar de solução complexa.
tem gente que recomenda monitoramento contínuo com ferramentas como OSSEC ou CrowdSec, o que é válido, mas na minha experiência a maioria dos incidentes poderia ser evitada com manutenção básica de servidor. O problema é que quem administra servidores muitas vezes pensa que prevenir é algo para o próximo mês e acaba gastando três dias removendo mineradores no mês seguinte.
limitações das ferramentas de detecção
Xmrig e variantes evoluíram rápido. Versões mais recentes usam técnicas de ofuscação de nome de processo e até técnicas de memory-only execution que tornam a detecção por assinatura praticamente inútil. Ferramentas como chkrootkit ainda são úteis para o básico, mas não contam com assinaturas atualizadas para as últimas variações. A solução mais prática que encontrei foi combinar verificação manual do crontab com um script de integridade de arquivos usando AIDE. Se alguém modificar algo em /usr/bin ou em pastas do sistema sem seu conhecimento, o relatório do AIDE mostra exatamente o que mudou. Isso elimina a necessidade de adivinhar onde o minerador se instalou.
se você quer um guia mais completo sobre o funcionamento interno, a comunidade de segurança tem documentações técnicas detalhadas sobre o padrão de ataque do peter the killer. Não precisa instalar nada de duvidoso pra entender. Basta ler os relatórios de incidentes que circulam em fóruns de sysadmin.