﻿AENDERUNGEN v2.5
- Vollstaendig PCplus-neutralisierte Produkttexte.
- Keine Verweise auf externe Wettbewerber oder Fremdprodukte.
- Forensische Funktionen und JSON-Array-Fix aus v2.4 unveraendert.

PCplus Forensik Client v2.5

BEDIENUNG
=========
Im Hauptordner gibt es nur eine Startdatei:

PCplus Forensik starten.vbs

Die technische Runtime liegt absichtlich im Unterordner _runtime.

NORMALER VORFALL
================
1. PCplus Forensik starten.vbs
2. "Neue Beweissicherung + Analyse"
3. Zielordner auswählen
4. warten

Der Client:
- prüft die Voraussetzungen
- erstellt eine eigene PCplus-Forensik-VHDX
- berechnet SHA-256
- analysiert die VHDX automatisch read-only
- erzeugt PCplus-KAPE-Analysis-....zip
- öffnet am Ende direkt den Speicherort der Upload-ZIP

Die VHDX und die .pcplus.json bleiben als Originalbeweismittel erhalten.
Für das Webmodul wird nur die Analyse-ZIP hochgeladen.

FORENSIK-VORSORGE
=================
Separater Knopf, weil diese Funktion Systemeinstellungen verändert.

1. Automatisches Löschen der Browserhistorie:
   - Microsoft Edge: ClearBrowsingDataOnExit = Disabled
   - Edge Cache-Clear-on-Exit = Disabled
   - Chrome: administrativ konfigurierte BrowsingDataLifetime /
     ClearBrowsingDataOnExitList werden entfernt
   - Firefox: SanitizeOnShutdown = Disabled
   - Manuelles Löschen der Historie wird nicht generell gesperrt.

2. Windows Security Log:
   - Zielgröße wird anhand des bisherigen Ereignisvolumens für ca. 90 Tage geschätzt
   - mindestens 4 GiB, höchstens 16 GiB
   - ältere Ereignisse werden erst beim Erreichen der Maximalgröße überschrieben
   - 90 Tage sind ein Kapazitätsziel, keine harte Zeitgarantie.

3. Microsoft Sysmon:
   - Download ausschließlich von Microsoft Sysinternals
   - Authenticode-Signatur muss gültig und von Microsoft sein
   - Neuinstallation oder Konfigurationsupdate automatisch
   - PCplus-eigene Sysmon-Konfiguration
   - Sysmon Operational Log auf 2 GiB vergrößert

WICHTIG
=======
Bei einem laufenden Sicherheitsvorfall zuerst die Beweissicherung durchführen.
Erst danach "Forensik-Vorsorge aktivieren", weil diese Funktion das System verändert.


ÄNDERUNGEN v2.5
===============
- GUI startet nicht mehr selbst als Administrator.
- Administratorrechte werden erst beim jeweiligen Vorgang angefordert.
- Dadurch entfällt die bisherige fehleranfällige Selbst-Erhöhung beim Programmstart.
- Der Root-Starter bleibt bei einem Startfehler offen.
- Startfehler werden zusätzlich auf dem Desktop in PCplus-Forensik-Startfehler.txt protokolliert.
- WinForms-Code für Windows PowerShell 5.1 konservativer neu aufgebaut.


ÄNDERUNGEN v2.5
===============
- Kein sichtbares schwarzes CMD-Fenster mehr beim Programmstart.
- Start erfolgt unsichtbar über Windows Script Host (WScript).
- Im Hauptordner liegt nur noch "PCplus Forensik starten.vbs".
- Technische PowerShell-Fenster für Erfassung, Analyse, Diagnose und Vorsorge werden ebenfalls ausgeblendet.
- Die Windows-UAC-Abfrage für Administratorrechte bleibt bewusst sichtbar.
- Startfehler werden weiterhin als PCplus-Forensik-Startfehler.txt auf dem Desktop protokolliert.


AENDERUNGEN v2.5
================
- VBS-Starter ist reines ASCII ohne UTF-8-BOM.
- Windows-Zeilenenden CRLF.
- Dadurch kein WSH-Fehler mehr an Zeile 1, Zeichen 1.
- Technische Konsole bleibt weiterhin unsichtbar.
- Startfehler werden weiter auf dem Desktop protokolliert.


AENDERUNGEN v2.5
================
- Fehler behoben: PowerShell-Systemvariable $Host wird nicht mehr beschrieben.
- Echter Fortschrittsbalken mit Prozentanzeige und aktuellem Arbeitsschritt.
- Ein-Klick-Ablauf zeigt Beweissicherung 0-55 % und Analyse 55-100 %.
- GUI bleibt während langer Vorgänge responsiv.
- Keine Explorer-/Ordnerfenster mehr automatisch nach Abschluss.
- Ergebnisordner wird nur noch auf ausdrücklichen Klick geöffnet.
- Datei-/Ordnerauswahl wird modal an das Hauptfenster gebunden und überlagert sich nicht mehr unkontrolliert.


AENDERUNGEN v2.5
================
- Fehler 'returnsb wurde nicht als Name eines Cmdlets erkannt' behoben.
- Alle Runtime-Skripte auf zusammengeklebte return-/throw-Tokens geprüft.
- return$b, return$d.SelectedPath, return"" und throw"..." werden nicht mehr verwendet.
- Forensik-Vorsorge: OrderedDictionary-Schreibzugriffe Windows-PowerShell-5.1-sicher.
- Vor jedem GUI-Start läuft PCplus-Forensik-SelfTest.ps1:
  * Pflichtdateien vorhanden
  * PowerShell-eigener Parser über alle Skripte
  * zusätzliche Tokenprüfung auf returnXYZ-/throwXYZ-Regressionsfehler
- Fortschrittsbalken und manuelles Öffnen des Ergebnisordners bleiben erhalten.


AENDERUNGEN v2.5
================
- Komplette Startkette vereinfacht.
- Kein cmd.exe, kein && und keine verschachtelte Ausgabeumleitung.
- VBS startet genau eine versteckte Windows-PowerShell.
- Bootstrap, Runtime-Pruefung und GUI laufen im selben PowerShell-Prozess.
- Der Bootstrap verwendet den echten Windows-PowerShell-Parser fuer alle Funktionsskripte.
- CommandAst-Pruefung erkennt zusaetzlich versehentliche Befehle wie 'returnsb'.
- Bei Runtime-/Parserfehlern zeigt der Bootstrap selbst die konkrete Fehlermeldung.


AENDERUNGEN v2.5
================
- JSON-Dateien werden als UTF-8 OHNE BOM geschrieben.
- Manifestpfade werden robust relativ zum Paketordner gebildet.
- Windows-Event-IDs werden nur noch mit passendem Provider/Log interpretiert.
  Beispiel: Event 5001 aus NcdAutoSetup ist KEIN Defender-Fund.
- Eigene PCplus-Forensik-PowerShell-Skripte werden nicht mehr als Angriff
  bzw. auffälliger PowerShell-ScriptBlock gewertet.
- Lange Event-Felder werden im kleinen Analysepaket auf 4096 Zeichen begrenzt;
  das unveränderte Original bleibt in VHDX/EVTX erhalten.
- Dadurch werden Analyse-ZIPs deutlich kleiner und der Webimport benötigt
  weniger Arbeitsspeicher.


AENDERUNGEN v2.5
- Basis ist der nachweislich laufende Client v2.2.
- PowerShell-Skripte wieder UTF-8 mit BOM fuer Windows PowerShell 5.1.
- Keine CRCRLF-Zeilenenden.
- Leere Findings-/Timeline-/Artefaktlisten werden korrekt als [] geschrieben.
