ты прав, kdmapper - это просто лоадер, сам по себе он ничего не байпасит, и eac давно проверяет driver_object вплоть до StartAddress + size. про подмену irp я скорее писал как базовый пример манипуляций с античитом через драйвера, а не готовую схему "свапнул и забыл".
понятно, что сейчас нужны другие подходы - те же колбэк спуффинг, шадоу маппинг, или юзание уязвимостей в легитимных драйверах. так что твоя правка верная, тут без вопросов.
я просто написал базу для того, кто начинает разбираться в теме, не более того. да и многое может быть устаревшим, т.к. защитные системы постоянно обновляются, но основы остаются в силе.