Shellter
Outil d'injection dynamique de shellcode qui infecte des exécutables PE Windows légitimes pour contourner la détection statique et heuristique des antivirus/EDR. Dynamic shellcode injection tool that infects legitimate Windows PE executables to bypass antivirus/EDR static and heuristic detection.
↗ https://www.shellterproject.com/Overview
Shellter takes a legitimate, digitally-normal-looking Windows PE binary and injects shellcode into it dynamically, tracing the target’s own execution flow to find a safe injection point rather than blindly appending a new section. Because the host executable keeps functioning normally and the injected code rides along inside genuine, previously-trusted code paths, it’s historically been effective at slipping payloads past AV engines that whitelist or trust common software. It runs on Windows (or via Wine on Linux) and is typically used to arm a payload (e.g. a Meterpreter stager) before dropping it on a target during an engagement.
Common Usage
Run under Wine on Kali (Shellter itself is a Windows PE tool)
wine shellter.exe
# Typical interactive flow:
# 1. Choose mode: A (Auto) or M (Manual)
# 2. Provide the path to a legitimate PE to infect, e.g. putty.exe
# 3. Choose "L" to use a listed payload (e.g. Meterpreter reverse_tcp)
# or "C" for a custom raw shellcode file
# 4. Supply LHOST/LPORT if using a listed Metasploit payload
# 5. Shellter patches the binary in place — deliver the resulting EXE to the target
Tips
- Auto mode picks the injection point heuristically and works for most standard 32-bit PE binaries; Manual mode lets you step through execution to pick a stealthier spot
- Pair the infected binary with a matching
multi/handlerlistener in Metasploit configured for the same payload/LHOST/LPORT - Detection rates against modern EDR (behavioral, not just static AV) are much higher than in years past — validate against the actual target’s defenses before relying on it
Help / Man page
Shellter v11.x - Dynamic shellcode injection tool
Usage: run interactively — shellter.exe [/a] [/m]
/a run directly in Automatic mode
/m run directly in Manual mode
Interactive prompts:
PE Target path to the executable to infect
Stealth Mode Y/N — preserve original functionality
Payload source L (choose from listed Metasploit payloads) or C (custom)
LHOST / LPORT required when a listed reverse payload is selected
Vue d’ensemble
Shellter prend un binaire PE Windows légitime, d’apparence digitalement normale, et y injecte du shellcode de manière dynamique, en traçant le propre flux d’exécution de la cible pour trouver un point d’injection sûr plutôt que d’ajouter aveuglément une nouvelle section. Comme l’exécutable hôte continue de fonctionner normalement et que le code injecté chemine à l’intérieur de chemins de code authentiques et déjà considérés comme fiables, l’outil s’est historiquement montré efficace pour faire passer des payloads devant les moteurs AV qui whitelistent ou font confiance aux logiciels courants. Il tourne sous Windows (ou via Wine sous Linux) et sert généralement à armer un payload (par exemple un stager Meterpreter) avant de le déposer sur une cible pendant une mission.
Utilisation courante
# Lancer via Wine sur Kali (Shellter est lui-même un outil PE Windows)
wine shellter.exe
# Déroulement interactif typique :
# 1. Choisir le mode : A (Auto) ou M (Manuel)
# 2. Fournir le chemin d'un PE légitime à infecter, ex. putty.exe
# 3. Choisir "L" pour utiliser un payload de la liste (ex. Meterpreter reverse_tcp)
# ou "C" pour un fichier de shellcode brut personnalisé
# 4. Fournir LHOST/LPORT si un payload Metasploit de la liste est utilisé
# 5. Shellter patche le binaire sur place : livrer l'EXE résultant à la cible
Conseils
- Le mode Auto choisit le point d’injection de manière heuristique et fonctionne pour la plupart des binaires PE 32-bit standard ; le mode Manuel permet de parcourir l’exécution pour choisir un emplacement plus discret
- Associer le binaire infecté à un listener
multi/handlercorrespondant dans Metasploit, configuré avec le même payload/LHOST/LPORT - Les taux de détection face aux EDR modernes (comportementaux, pas seulement l’AV statique) sont bien plus élevés que par le passé : valider face aux défenses réelles de la cible avant de s’y fier
Aide / Page de manuel
Shellter v11.x - Dynamic shellcode injection tool
Usage: run interactively — shellter.exe [/a] [/m]
/a run directly in Automatic mode
/m run directly in Manual mode
Interactive prompts:
PE Target path to the executable to infect
Stealth Mode Y/N — preserve original functionality
Payload source L (choose from listed Metasploit payloads) or C (custom)
LHOST / LPORT required when a listed reverse payload is selected