AllFiles позволяет только это
Писать в Sys\ может только TCB
Но, к сожаленью ГУИ-приложение с капсами TCB не будет работать, хоть инсталлер его и пропустит.
Проблемы налинаются когда грузятся DLL.
Platform Security разрешает загрузку DLL, только если её капсы >= капсам EXE, которая его вызывает
Естественно, многие DLL не имеют TCB и кернел кричит ошибку.
Нужно делать сервер с TCB и клиента, который будет работать с сервером через сообщения.
Пример installserver.exe. Он имеет права TCB и вызывается клиентом инсталятором.