по тому что все паблик драйверы, вроде блекбона, начали палится античитами еще до того как дух больного программиста вселился в твое тело. Хендлы то ты откроешь, однако факт этой операции от драйвера античита ты не скроешь, так как он мониторит и pre и post call. это значит, что он смотрит кто берет хендлы и куда он их дальше передает, и как он их после применяет. Следовательно, надо брать хендлы, которые драйверу не целесообразно мониторить (которые не редко закрывают после создания), а именно - промежуточные. (возникающие в последствии выполнения операций, которые создают эти хендлы, CreateProcess, CreateThread, CreateEvent и тп, до момента, как эти хендлы закроет выполняемый код, сделать дубликат, заюзать и закрыть пока не спалились)