Klavyeye hook atıyor (SetWindowsHookEx falan) bütün tuşları kaydediyor (keylogging F0002).
Bellekte RWX alan açıyor (okunur-yazılır-çalıştırılabilir bellek) shellcode falan çalıştırıyor, kendini gizliyor.
PE header parse ediyor muhtemelen reflective DLL injection veya kendini memory'de yeniden yüklüyor.Klavye loglarını büyük ihtimalle C2'ye (uzak sunucuya) yolluyor ama raporda net C2 görünmüyor (bazı varyantlarda var).