А что помешало собрать сборку на Linux с автоподнятием VPN и автовходом в RDP? По мне так на Linux это сделать намного проще чем на винде...
На винде есть возможность через групповые политики задать список РАЗРЕШЕННЫХ приложений ( по принциппу - все что не разрешено, запрещено...) Туда добавить системные службы, и RPD ( не забудем всякие принтеры- usb ключи при надобности) и все это н аограниченной учетке... По идее должно взлетать.
Вариант еще - использовать сторонний ограничитель - типа касперского - задается список доступных приложений, остальные запросят пароль...