================================================================================
 Stammzertifikat unter Windows XP importieren
================================================================================

DATEIEN
-------
  Zertifikat-importieren.cmd   ausfuehren (als Administrator)
  Zertifikat-entfernen.cmd     zum Zurueckbauen
  msnbox-ca.crt                das Stammzertifikat
  ca-import.reg                stiller Registry-Import

  Alle vier muessen im SELBEN Ordner liegen.

WARUM NICHT EINFACH certutil
----------------------------
Windows XP bringt certutil.exe nicht mit. Das Werkzeug kam erst mit dem
Adminpack von Windows Server 2003. Das Skript probiert es trotzdem zuerst
und weicht sonst auf die Registry aus.

DER REGISTRY-WEG
----------------
ca-import.reg schreibt das Zertifikat direkt nach

    HKLM\SOFTWARE\Microsoft\SystemCertificates\ROOT\Certificates\<Fingerabdruck>

als Binaerwert "Blob". Der Blob enthaelt das DER-Zertifikat mit der
Eigenschaftskennung 0x20 (CERT_CERT_PROP_ID); die uebrigen Eigenschaften
berechnet Windows beim Laden selbst.

Vorteil: kein Zusatzwerkzeug, kein Dialog, laeuft in einem Rutsch durch.

FINGERABDRUCK
-------------
  8FB2CFEEAB40FBEDEA048E7D5C0E7230B59DC518
  CN=msnbox Passport Root CA, O=msnbox, C=DE

NACH DEM IMPORT
---------------
MSN Explorer und Internet Explorer KOMPLETT beenden - Prozess, nicht nur
Fenster. Der Zertifikatsspeicher wird beim Prozessstart gelesen; ein
laufender Client bemerkt die Aenderung nicht.

Kontrolle:  https://login.hackdv.com/msnbox/mode
Kommt keine Zertifikatswarnung mehr, ist die Kette in Ordnung.

BEI EINEM NEUEN ZERTIFIKAT
--------------------------
Erst Zertifikat-entfernen.cmd laufen lassen, sonst liegen zwei Stamm-CAs
parallel im Speicher. Danach die neuen Dateien einspielen - und im Skript
den Fingerabdruck oben anpassen, falls sich die CA geaendert hat.
