A pergunta ficou inativa por um bom tempo sem respostas.
Citando o comentário de Jscotts de cima como a resposta, uma vez que ele não respondeu:
Your standard clone should only contain the OS and apps common for all machines (MS Office, Java, Flash, etc.) department specific apps can be deployed via Group Policy, scripting or the like. "Cleaning" workstations can be a losing battle.
A tentativa de pós-limpeza do PC dos usuários é quase impossível na pior das hipóteses, e na melhor das hipóteses uma dor de cabeça sem fim. Substituir o sistema operacional inteiro e usar os aplicativos instalados adequados e a segurança do usuário é o melhor curso de ação.