smss.exe, csrss.exe und winlogon.exe laufen mit dem "SYSTEM" Konto. Mit Ring 0 hat das nicht viel zu tun.
Du kannst aber als Treiber einen Thread starten, der immer im Kernel-Mode läuft. Bzw. auch IOCTLs von einem "befreundeten" Prozess entgegennehmen. Die Behandlung dieser IOCTLs läuft dann auch im Kernel-Mode.
Ein Prozess kann also beliebigen Code im Kernel-Mode ausführen, indem er ihn in einen Treiber verlagert, den Treiber dann installiert, startet, und an den entsprechenden Stellen dann mittels z.B. DeviceIoControl Funktionen im Treiber aufruft. Natürlich braucht er dazu bestimmte Berechtigungen, die normalerweise nur Administratoren haben, oder eben Konten wie "SYSTEM".