Heißer Tipp an der Stelle - ihr benutzt ein kommerzielles AV-Produkt um aus einer "Default Allow"-Umgebung eine "Default-Allow, aber ich tu so als wär es Default-Deny"-Umgebung zu machen. Default-Allow im Sinne von "Jeder Benutzer darf jede Binary ausführen auf die sein Konto Leserechte hat".
Windows hat Mittel und Wege, statt dessen Default-Deny mit Anwendungen zu fahren. Google mal "Application Whitelisting". Spart eurem Kunden dann die teuren AV-Lizenzen und Windows Defender reicht in so einem Szenario total.