Donut shellcode

donut -f 1 payload.exe -o shellcode.bin

Gera shellcode independente de posição a partir de um executável .NET ou nativo para injetá-lo em memória sem tocar no disco.

Execute-o quando você tiver um payload (beacon do Cobalt Strike, mimikatz, uma DLL própria) e precisar executá-lo sem deixar arquivos no alvo. O Donut extrai o PE e o converte em shellcode PIC que qualquer loader pode carregar, ou que você pode colocar em um documento Office com macros.

Se o loader que você usa é cru, o stub padrão do Donut é detectado por heurística: a maioria dos AVs já assina os shellcodes vanilla. Não o use para carregar ferramentas que precisem de argumentos dinâmicos sem recompilar o payload com -p.