- NtCreateUserProcess с флагом для создания пустого процесса. Потом поверх пустого процесса и создаются пико-процессы. https://github.com/Microwave89/createuserprocess/blob/master/createuserprocess/main.c - пример вызова этого процесса. Эта функция появилась в висте+ https://github.com/Budskii/ulib-win/blob/master/demo/ddk/safe/safe.h#L458 пойнтер на нее, там выше есть struct. http://rsdn.org/forum/winapi/4972311.hot тред по ней же. https://en.wikipedia.org/wiki/Process_Environment_Block тут тоже есть инфа
https://www.intuit.ru/studies/courses/10471/1078/lecture/16573 - интересно, что на интуите есть инфа по этой функции. По ходу, они дернули ее из windows internals.
Интерфейс функции: