Za prvé - lokálního admina locknout a dát mu husto-heslo a ani jeden z uživatelů nesmí být ve skupině local admins. Další pokračování v local policy/domain policy/group policy - pro to je zásadní - je ten komp v doméně a v jaké?

S těma exáčema nevím, tohle se řeší standardně antivirem