Problem bei Funktionen wie GetSystemTime, GetSystemTimeAsFileTime und sogar Nt/ZwQuerySystemTime: sie können gehookt sein. Das heißt du bekommst einfach falsche Werte für die Systemzeit.
Deshalb würde ich direkt von der
KUSER_SHARED_DATA page lesen.
Die Adresse ist:
mfg