Tenho vergonha de dizer que foi meu próprio roteador me enganando. Editar: googling revelou que o recurso "Block ActiveX" do dd-wrt realmente bloqueia demais, incluindo o Windows Update. Desmarcar isso resolveu meu problema.
P.S .: Eu também descobri que posso gravar a versão UEFI verificada do fabricante da placa-mãe em um CD e, em seguida, flash-lo na inicialização, habilitar a inicialização segura e reinstalar o Windows novamente. Isso é o mais perto que posso chegar de definir tudo para os padrões de fábrica, então, em teoria, ele deve cuidar da maioria dos malwares UEFI. Eu farei isso a menos que eu obtenha uma resposta satisfatória para o motivo pelo qual o link no OP não está funcionando (seu processo de download continua reiniciando, o que parece como algo que um malware faria).