Через web-эксплоиты для приложений (MS IE, Firefox, MS Office, Adobe Reader, Adobe Flash) и соц инженерию - юзер должен перейти по ссылке. Шелл используй любой реверсивный - например, reverse_tcp или лучше reverse_https. Так как клиент находится за рутером, которые делает NAT, пробить напрямую эксплоитом его нельзя. Если очень хочется именно пробить с внешки, нужно будет получить доступ к рутера (например, по дефолтному юзеру-паролю), настроить порт-форвардинг или DMZ на внутренний адрес клиента с ломанного рутера. Внутренний адрес клиента определяется по DHCP-арендам на рутере.