KDIS PC 관리 도구 v1.0 — 클린업 + 시스템 복구/초기화 통합
========================================

기존 KDISCleaner + WinRecoveryTool v2.0을 하나로 합친 관리자용 도구입니다.
(관리자 전용 — 실행 시 암호를 입력해야 열립니다)

실행 방법
------
1. KDIS_PC_Suite.exe 파일을 마우스 오른쪽 버튼으로 클릭 → "관리자 권한으로 실행"
2. 암호 입력창이 뜨면 관리자 암호를 입력하세요. (3회 틀리면 자동 종료)
3. 정상 통과하면 프로그램 창이 열립니다.
4. 오른쪽 상단 "🚀 부팅 시 자동 실행"을 켜면, 다음 로그인부터 재부팅해도
   프로그램이 자동으로 다시 뜹니다(암호창부터 시작). 수동/자동 초기화 기능을
   매번 파일을 찾아 실행하지 않고 바로 켤 수 있도록 하기 위함입니다.

탭 구성
------
📸 스냅샷      — 현재 상태를 복원지점 또는 전체 이미지로 저장.
                "초기화 후 이미지 저장" 버튼은 복구 탭에서 선택한 지점으로
                먼저 되돌린 뒤, 그 상태를 곧바로 전체 이미지로 저장합니다.
⏪ 복구        — 저장된 복원지점 목록 확인·복구.
                "자동 초기화(Deep Freeze)"를 켜면 재부팅마다 지정한 지점으로
                자동 복원됩니다. "이번 부팅만 보존" 버튼을 누르면 자동 초기화를
                끄지 않고도 다음 재부팅 1회만 복원을 건너뜁니다.
🧹 클리너      — 임시파일·휴지통·브라우저 캐시 정리, 디스크 정리, 대용량 파일 찾기
🚫 Windows Update — 업데이트 강제 차단/허용 (WaaSMedicSvc 권한 탈취 방식 포함)
🔧 시스템 복구  — SFC·DISM·chkdsk·네트워크 초기화·이벤트로그 내보내기 등
⚡ 최적화      — 전원계획·시각효과·서비스·페이지파일·오래된 프로필 정리 등
🔒 보안        — 방화벽·RDP·UAC·BitLocker·로컬 관리자 그룹 확인
💻 시스템 정보  — OS/CPU/메모리/디스크/네트워크 조회, 설치 프로그램 목록 CSV 내보내기

주의 사항
------
- "자동 초기화(Deep Freeze)"를 켜면 재부팅할 때마다 지정한 상태로 되돌아갑니다.
  중요한 파일은 반드시 별도 위치(네트워크 드라이브 등)에 저장하세요.
- Windows Update 차단(특히 "완전 영구 차단")은 보안 패치도 막습니다.
  주기적으로 수동 업데이트 후 다시 차단하는 것을 권장합니다.
- 전체 시스템 이미지 백업은 외장 드라이브 등 별도 저장 경로가 필요하며
  시간이 오래 걸릴 수 있습니다(30분 이상).

Windows Defender가 파일을 삭제/차단하는 경우 (오탐 대응)
------
이 도구는 방화벽·작업 스케줄러·hosts 파일·관리자 계정 등 시스템을 직접
건드리기 때문에, 서명 안 된 실행파일이면 Defender/SmartScreen이 악성코드로
오인해 다운로드 직후 자동 삭제할 수 있습니다. 이번 배포부터 대응 적용:

1. --onefile → --onedir 빌드로 전환 (자기 자신을 압축 해제하는 방식이
   드로퍼형 악성코드와 패턴이 비슷해 오탐 1순위였음. onedir은 폴더+exe
   그대로라 오탐이 크게 줄어듦). 폴더(KDIS_PC_Suite\, _internal 포함)를
   통째로 유지해야 하며 exe만 따로 옮기면 실행되지 않습니다.
2. 자체서명 Authenticode 인증서로 exe에 서명함 (KDIS_IT_CodeSigning.cer 동봉).
   서명 자체는 신뢰 체인이 없어 기본적으로는 여전히 "알 수 없는 게시자"로
   뜨지만, 아래처럼 사내 PC에 인증서를 배포해두면 이후 배포되는 서명된
   실행파일은 SmartScreen 경고 없이 바로 실행됩니다.

사내 PC(관리 대상 노트북)에 인증서 신뢰 등록하는 법
------
GPO로 일괄 배포(권장, 대수 많을 때):
  그룹 정책 관리 편집기 → 컴퓨터 구성 → Windows 설정 → 보안 설정
  → 공개 키 정책 → "신뢰할 수 있는 루트 인증 기관"과 "신뢰할 수 있는 게시자"
  양쪽 모두에 KDIS_IT_CodeSigning.cer 가져오기(Import)

개별 PC에서 수동 등록(관리자 PowerShell):
  certutil -addstore Root KDIS_IT_CodeSigning.cer
  certutil -addstore TrustedPublisher KDIS_IT_CodeSigning.cer

추가 안전장치(선택): Defender 예외 경로 등록
  Add-MpPreference -ExclusionPath "C:\경로\KDIS_PC_Suite"
  (배포 폴더 자체를 검사 대상에서 제외 — 인증서 신뢰 배포가 어려운 소수
   PC에서 임시로 사용. 신뢰 인증서 배포가 근본 해결책입니다.)

문의: IT 담당자 송창용에게 두레이로 문의해 주세요.
