Assim como uma verificação de integridade, recomendo verificar as permissões NTFS em, digamos, c:\Windows\System32\Notepad.exe
e, em seguida, verificar a associação do grupo da conta de seu amigo para ter certeza de que ela realmente deve ter acesso ao arquivo. Talvez seu amigo tenha sido acidentalmente removido do grupo Usuários? Isso faria sentido porque:
-
Ela consegue fazer login porque é membro dos Administradores, que tem o privilégio "permitir logon local".
-
Se ela não usar "Executar como administrador", ela não terá acesso a nada. Sem usar essa opção (conhecida como "elevando"), o token de segurança dela contém todos os membros do grupo, exceto Administradores. Como o token não contém Administradores ou Usuários, ela está impedida de acessar a maioria das coisas, exceto o perfil de usuário (o perfil dela explicitamente concede a ela controle total).
-
Quando o UAC a eleva, adiciona o grupo Administradores ao token dela. Os membros administradores têm acesso a tudo (ou podem conceder acesso a eles mesmos), para que ela possa lançar programas.
Se esse não for o caso, então parece que alguns malwares podem ter entrado no shell e agora tentam executar seu próprio código toda vez que um programa é iniciado.