Пришлось немножко модифицировать OldRod(правка поиска сигнатуры начала виртуальной машины). Версия для этого мода кои:
OldRodModForAndyLarkinsVM.rar
Выполнять в cmd: (Т.к. коя модифицирована, то используется по умолчанию не таблица с именем "#Koi", а "#VM", поэтому указывается доп. параметр)
OldRod.exe "unpackme.exe" --koi-stream-name "#VM"
Результат(почищенный):
Посмотреть вложение 21074
Файл:
unpackme_devirt.exe VirusTotal