Цитата: Запрещение запуска программ
Windows позволяет ограничить доступ к программам, кроме разрешенных в специальном списке.
Для ограничения запускаемых программ надо открыть раздел HKEY_CURRENT_USER\SOFTWARE\Microsoft\ Windows\CurrentVerson\Policies\Explorer и создать там ключ RestrictRun типа DWORD со значением 0х00000001. Затем тут же надо создать подраздел с аналогичным именем RestrictRun и в нем перечислить список РАЗРЕШЕННЫХ к запуску программ для текущего пользователя. Записи в этом подразделе пронумеровываются, начиная с 1, и содержат строки с путями (необязательно) и именами приложений. Файлы должны быть с расширением. Например, Word.exe, Excel.exe ...
Не забудьте указать файл Regedit.exe, иначе Вы сами не сможете больше запустить редактор реестра! Для сброса ограничения на запуск программ надо установить значение ключа RestrictRun в 0
не надо так критично, контроллер домена поднимать, если компов, скажем, всего три, не стОит. Ставить все проги из под админа тоже не стОит, ибо не все программы рассчитаны на запуск из под того пользователя из под какого они не ставились. Ограничить можно, но я бы к ограничениям добавил бы отключение внешних устройств, аудит и административные санкции, т.е. штрафовал бы игрунов. А с машины бы снял образ после настройки, как рабочей станции и в крайних случаях просто бы перезаписывал диск им.