Ver las DLLs y funciones importadas: Dependency Walker.
Si con eso somos capaces de identificar las probables despues solo nos queda abrir el WinDbg ...
En este caso mi apuesta es por una simple funcion: NtQuerySystemInformation, paso a cambiar su codigo por:
ntdll!ZwQuerySystemInformation:
7c90e1aa b8220000c0 mov eax,0C0000022h
7c90e1af c21000 ret 10h
Y veo que no se actualiza mas la barra de procesos
