пряник нахера реверс шеллу маскироваться под протокол?
Ну вот в сети стоит nta, если будет просто тсп соединение, то может вызвать подозрения (как минимум спалят контент в потоке, а по какому-то протоколу уже не так палевно будет)
Если хттп или днс, то возможно спалят (как я понимаю, то грибы только их хранят), если же под чем-то другим, то есть шанс иметь беспалевный бекдор