Damit kann ich aber leider nicht die Shell oder gar bestimmte Systemprozesse in ihren Rechten beschneiden. :(
Meines Wissens kann man in der Dienstekonfiguration einem Dienst, z.B. Webserver, Datenbankserver etc. durchaus einen Benutzer mit beschränkten Rechten zuweisen und so z.B. verhindern, dass mittel einer SQL-Injection die hosts-datei überschrieben wird und das nächste Windows-Update von einem chinesischen Server aus stattfindet :)
fastix®