По той причине, что не владею ядерными отладчиками, просьба - у кого он есть - посмотреть куда передается управление в ntdll.dll из r0 при создании процесса.
//----
Чето я протупил немного ... неудивительно после ночи :/
Надо было сразу к Руссиновичу обратится. Он говорит, что это функция LdrInitializeThunk ...