O que você está procurando parece uma coisa simples, mas na verdade não é.
Quando você diz "todos os navegadores", tenho a tendência de pensar que você está falando sobre software de navegador de terceiros (Google Chrome, Firefox, Opera, wget, curl, etc). Você descobrirá que o software de navegador da Web de terceiros é menos receptivo a ser controlado pela Diretiva de Grupo do que o Internet Explorer.
Por "download" eu acho que você está dizendo "salvando o conteúdo de HTTP (S) recursos acessíveis para arquivos de disco enquanto ainda permite ao usuário visualizar páginas da web". Considerando que é exatamente isso que um navegador faz ao acessar sites da Web para permitir que os usuários visualizem as páginas, acho que você vai ter dificuldades com isso. Se a máquina for capaz de se comunicar arbitrariamente com outros hosts via HTTP (S) e o usuário puder executar código arbitrário, os usuários poderão fazer o "download".
Suas opções são remover a capacidade do usuário de executar código arbitrário e / ou remover a capacidade do computador de se comunicar arbitrariamente com outros hosts. A Política de Restrição de Software é a sua melhor aposta para o primeiro, e um dispositivo / aplicativo de filtro da Web é sua melhor aposta para o segundo.
Você pode jogar com o IE "Security Zones" e outras configurações através da Diretiva de Grupo, mas um atacante determinado poderá contornar esses jogos, mesmo que eles não possam executar código arbitrário. Se o invasor puder apenas executar uma cópia do wget que ele traz em sua própria mídia de armazenamento, todas as maquinações da Política de Grupo no mundo também não irão ajudá-lo.