É muito mais fácil entrar na lista negra do que na lista branca. Provavelmente você tem uma ideia do que não deseja que os usuários executem. A maneira como o Windows lida com isso é por meio de Políticas de Restrição de Software no seu GPO. As diretivas de restrição de software podem ser usadas para permitir a execução do software e negá-lo. Existem quatro métodos diferentes disponíveis para uso e são: Regras de hash, regras de certificado, regras de caminho e regras de zona da Internet.
As regras de regras de hash usam um hash MD5 ou SHA-1 de um arquivo em sua correspondência. Esta pode ser uma batalha difícil. Tentar bloquear algo como pwdump usando apenas uma regra de hash resultará em MUITAS entradas, para cada versão diferente do pwdump. E quando uma nova versão for lançada, você precisará adicioná-la também.
As regras de caminho são baseadas no local do arquivo no sistema de arquivos. Portanto, você pode restringir "\ arquivos de programas \ aol \ aim.exe" por exemplo, mas se o usuário optar por instalá-lo em "\ myapps \ aol \ aim.exe", isso será permitido. Você pode usar curingas para cobrir mais diretórios. Também é possível usar o caminho do registro se o software tiver uma entrada de registro, mas você não souber onde será instalado.
As regras de certificado são úteis para softwares que incluem um certificado. O que significa principalmente software comercial. Você pode criar uma lista de certificados que podem ser executados em seus sistemas e negar todo o resto.
As regras da zona da Internet se aplicam apenas aos pacotes do Windows Installer. Eu nunca usei isso, então não posso comentar muito.
Um GPO adequado usará várias dessas regras para cobrir tudo. A restrição de software exige que você realmente pense no que deseja impedir para acertar. Mesmo assim, provavelmente ainda não está certo. A Technet tem alguns bons artigos sobre o uso de Políticas de Restrição de Software, e tenho certeza de que existem outros documentos bons no site da Microsoft encontrados no seu mecanismo de pesquisa favorito.
Boa sorte!