Шалом.
Давненько не писал тем, ебался с детектами.
Щас распишу как сделать так, чтобы ваш поток был создан от имени другого модуля.
Допустим: Kernel32.dll
Для начала возьмем две простые функции для поисков простого паттерна.
Взял первое что попалось, подойдет.
Теперь перейдем к более...