Ganz simpel.
API-Hooking. Man patcht einfach NtCreateProcess so, daß es ein beliebiges Prozesstoken nimmt. Außerdem speist man das Token eines Systemprozesses (was wie du schon erwähntest ja ermittelbar ist) als Parent-Token ein. So kann man einen Prozess im SYSTEM-Kontext erzeugen.