View memory vùng 41f000h.
Đặt breakpoint ở địa chỉ 4018AAh, jump đến đó thì vùng 41f000 bị ghi đè code mới. jump đến 41fbee rồi dump ra thì đây là code gốc. Đoán thế.
Dump ra kéo vào ida cũng đẹp phết.
Mở CFF xem info file dump nó ra thế này:
Muốn unpack thì bạn phải tự debug tiếp, còn tìm...