Zanim ktokolwiek nie zaloguję się do systemu to nie radziłbym uruchamiania niuczego, bo wtedy LSA nie zna jeszcze kontekstu bezpieczeństwa i nie masz przydzielonego tego tokenu kontekstowego (token ten jest doczepiany do każdego procesu i czasem wątku jeśli wątek ma inny kontekst bezp. niż jego proces). Kernel po prostu nie pozwoli Ci na dużo.
Możesz zrobić tak: napisać Authentication Package i zapisać ścieżkę do tej dllki w HKLM\System\CurrentControlSet\Control\LSA\Authentication Packages i logikę tego co ma się uruchomić zaimplementuj w funkcji LsaApInitializePackage

czyli będziesz udawał, że jesteś czymś co przydziale te tokeny bezpieczeństwa i wtedy możesz wykonać swój kod. Ale to jest durne rozwiązanie

lepiej powiedz co chcesz osiągnąć to może coś sprytniejszego wykombinujemy