Эххх, до боли знакомая проблема.
Определенный вариант решения проблемы следующий (так сделано у меня):
1. Создаешь контейнер для компьютеров пользователей.
2. Перемещаем туда необходимые копьютеры.
3. Создаем групповую политику:
Конфигурация компьютера - Административные шаблоны - Windows Installer
Computer Configuration - Administrative tools - Windows Installer
Отключить Windows Installer - Да
Disable Windows Installer - Yes
Также если не отключать саму службу, можешь поиграться с другими настройками.
И поверь мне - они уж без тебя ничего не смогут поставить
А если чего горит, то всегда можно компьютер из "нашего" контейнера переместить в первоначальное место и Run - gpupdate /force
А так если права юзверя на машине как Пользователь, то ему и так будет проблематично поставить проблемные тузлы
Но как справедливо заметил Уважаемый ТоВарИсчЬ okun "аш пользователь хитер, коварен и дьявольски умен" может легко запустится с сидюка и сбрость пасс локального админа, но тут как вариант отключение подобных девайсов + установка пароля на BIOS.
Удачи, если что пиши, решим проблемму совместно.