packages/AzStackHci.DiagnosticSettings.0.7.1/Private/AzStackHci.Defender.Helpers.ps1

function New-OsConfigAsrObservation {
    # ASR action meanings (read-only interpretation): https://learn.microsoft.com/en-us/defender-endpoint/attack-surface-reduction-rules-configure
    [CmdletBinding()]
    param($Value, [bool]$Collected = $false, $Present = $null, [string]$Message = '')
    $observation = [pscustomobject]@{ Collected = $Collected; Present = $Present; Value = $Value; Action = $null; Message = $Message }
    if (-not $Collected) { return $observation }
    if ($Present -eq $false) { $observation.Action = 'Not configured'; return $observation }
    $numericValue = 0
    if ($null -eq $Value -or $Value -is [bool] -or -not [int]::TryParse([string]$Value, [ref]$numericValue) -or $numericValue -notin @(0, 1, 2, 5, 6)) {
        $observation.Collected = $false
        $observation.Action = 'Unknown'
        $observation.Message = 'ASR action is missing or unsupported; no Disabled value inferred.'
        return $observation
    }
    $observation.Value = $numericValue
    $observation.Action = @{ 0 = 'Disabled'; 1 = 'Block'; 2 = 'Audit'; 5 = 'Not configured'; 6 = 'Warn' }[$numericValue]
    return $observation
}

function Invoke-OsConfigDefenderQuery {
    [CmdletBinding()]
    param([ValidateSet('Preferences', 'RuntimeStatus', 'OSConfig', 'RSoPSettings', 'RSoPGpos')][string]$Kind)
    switch ($Kind) {
        'Preferences' { Get-MpPreference -ErrorAction Stop }
        'RuntimeStatus' { Get-MpComputerStatus -ErrorAction Stop | Select-Object AMRunningMode, AMServiceEnabled, AntivirusEnabled, RealTimeProtectionEnabled, IsTamperProtected, AMProductVersion, AMEngineVersion, AntivirusSignatureVersion, AntivirusSignatureLastUpdated }
        'OSConfig' {
            if (-not (Get-Command Get-OSConfigDesiredConfiguration -ErrorAction SilentlyContinue)) {
                if (-not (Get-Command Import-ASOSConfigModule -ErrorAction SilentlyContinue)) { throw 'Existing Azure Local OSConfig commands unavailable; no module installed.' }
                Import-ASOSConfigModule -ErrorAction Stop | Out-Null
            }
            Get-OSConfigDesiredConfiguration -Scenario Defender/Antivirus -ErrorAction Stop |
                Where-Object { $_.Name -like 'ASR*' } | Select-Object Name, Value, Default
        }
        'RSoPSettings' { Get-CimInstance -Namespace 'root\RSOP\Computer' -ClassName RSOP_RegistryPolicySetting -OperationTimeoutSec 30 -ErrorAction Stop | Select-Object @{Name='KeyName';Expression={$_.registryKey}}, ValueName, ValueType, Value, Deleted, GPOID, Precedence, SOMID }
        'RSoPGpos' { Get-CimInstance -Namespace 'root\RSOP\Computer' -ClassName RSOP_GPO -OperationTimeoutSec 30 -ErrorAction Stop | Select-Object Id, GuidName, Name }
    }
}

function Get-OsConfigDefenderEvidence {
    [CmdletBinding()]
    param()
    $evidence = @{}
    foreach ($kind in @('Preferences', 'RuntimeStatus', 'OSConfig', 'RSoPSettings', 'RSoPGpos')) {
        $source = [pscustomobject]@{ Collected = $false; Rows = @(); Message = '' }
        try {
            $source.Rows = @(Invoke-OsConfigDefenderQuery -Kind $kind -ErrorAction Stop)
            if ($kind -in @('Preferences', 'RuntimeStatus') -and ($source.Rows.Count -ne 1 -or $null -eq $source.Rows[0])) { throw "$kind returned no unique observation." }
            $source.Collected = $true
        } catch { $source.Rows = @(); $source.Message = $_.Exception.Message }
        $evidence[$kind] = $source
    }
    return $evidence
}

function Get-OsConfigAsrGpoEvidence {
    [CmdletBinding()]
    param([string]$RuleId, [System.Collections.IDictionary]$Evidence)
    $result = Get-OsConfigRegistryPolicyEvidence -Path 'HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender\Windows Defender Exploit Guard\ASR\Rules' -Name $RuleId -Evidence $Evidence
    foreach ($assignment in $result.Assignments) {
        Add-Member -InputObject $assignment -NotePropertyName RuleId -NotePropertyValue $RuleId
    }
    return $result
}

function Invoke-OsConfigDefenderAssessment {
    [CmdletBinding()]
    param([string]$Node, [string]$OutputPath, $BaselineAssessment)
    $path = Join-Path (Join-Path $OutputPath $Node) "$Node-Defender.json"
    Remove-Item -LiteralPath $path -Force -ErrorAction SilentlyContinue
    $evidence = Get-OsConfigDefenderEvidence
    $errors = New-Object 'System.Collections.Generic.List[object]'
    foreach ($source in @('Preferences', 'RuntimeStatus', 'OSConfig', 'RSoPSettings', 'RSoPGpos')) {
        if (-not $evidence[$source].Collected) { $errors.Add([pscustomobject]@{ Source = $source; Message = $evidence[$source].Message }) }
    }
    $preferences = @{}
    if ($evidence.Preferences.Collected) {
        try {
            $preference = [pscustomobject]$evidence.Preferences.Rows[0]
            if (-not $preference.PSObject.Properties['AttackSurfaceReductionRules_Ids'] -or -not $preference.PSObject.Properties['AttackSurfaceReductionRules_Actions']) { throw 'Defender ASR preference arrays unavailable.' }
            $identifiers = @()
            $actions = @()
            if ($null -ne $preference.AttackSurfaceReductionRules_Ids) { $identifiers = @($preference.AttackSurfaceReductionRules_Ids) }
            if ($null -ne $preference.AttackSurfaceReductionRules_Actions) { $actions = @($preference.AttackSurfaceReductionRules_Actions) }
            if ($identifiers.Count -ne $actions.Count) { throw 'Defender ASR identifier/action array lengths disagree.' }
            for ($index = 0; $index -lt $identifiers.Count; $index++) {
                $identifier = [string]$identifiers[$index]
                if ($identifier -notmatch '^[0-9a-fA-F]{8}(-[0-9a-fA-F]{4}){3}-[0-9a-fA-F]{12}$' -or $preferences.ContainsKey($identifier)) { throw 'Invalid or duplicate Defender ASR identifier.' }
                $preferences[$identifier] = $actions[$index]
            }
        } catch {
            $preferences = @{}
            $evidence.Preferences.Collected = $false
            $evidence.Preferences.Message = $_.Exception.Message
            $errors.Add([pscustomobject]@{ Source = 'Preferences'; Message = $_.Exception.Message })
        }
    }
    $catalog = @{}
    if ($null -ne $BaselineAssessment) {
        foreach ($setting in $BaselineAssessment.Settings) {
            if ($setting.Name -like 'ASR*' -and $setting.RegistryValue -match '^[0-9a-fA-F]{8}(-[0-9a-fA-F]{4}){3}-[0-9a-fA-F]{12}$') {
                if ($catalog.ContainsKey([string]$setting.RegistryValue)) { throw 'Duplicate baseline ASR identifier.' }
                $catalog[[string]$setting.RegistryValue] = $setting
            }
        }
    }
    $expectedAvailable = $catalog.Count -gt 0
    if (-not $expectedAvailable) { $errors.Add([pscustomobject]@{ Source = 'Baseline'; Message = 'Applicable baseline ASR expectations unavailable; reported values are evidence only.' }) }
    foreach ($identifier in $preferences.Keys) {
        if (-not $catalog.ContainsKey($identifier)) {
            $catalog[$identifier] = [pscustomobject]@{ Name = "UnmappedASR:$identifier"; RegistryValue = $identifier; Expected = $null; Severity = $null }
        }
    }
    $rows = New-Object 'System.Collections.Generic.List[object]'
    $counts = [ordered]@{ Total = 0; Pass = 0; Warning = 0; Skipped = 0 }
    foreach ($identifier in @($catalog.Keys | Sort-Object)) {
        $setting = $catalog[$identifier]
        $sources = [ordered]@{}
        $sources.DefenderReported = New-OsConfigAsrObservation -Collected $evidence.Preferences.Collected -Present ($evidence.Preferences.Collected -and $preferences.ContainsKey($identifier)) -Value $preferences[$identifier] -Message $evidence.Preferences.Message
        $osSettings = @($evidence.OSConfig.Rows | Where-Object { $_.Name -eq $setting.Name })
        $osValue = $null
        $osDefault = $null
        if ($osSettings.Count -eq 1) { $osValue = $osSettings[0].Value; $osDefault = $osSettings[0].Default }
        $sources.OSConfig = New-OsConfigAsrObservation -Collected ($evidence.OSConfig.Collected -and $osSettings.Count -le 1) -Present ($osSettings.Count -eq 1 -and $null -ne $osValue) -Value $osValue -Message $evidence.OSConfig.Message
        foreach ($registrySource in @('PolicyRegistry', 'LocalRegistry')) {
            $registryPath = if ($registrySource -eq 'PolicyRegistry') { 'HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender\Windows Defender Exploit Guard\ASR\Rules' } else { 'HKLM:\SOFTWARE\Microsoft\Windows Defender\Windows Defender Exploit Guard\ASR\Rules' }
            $registry = Get-OsConfigBaselineRegistryValue -Path $registryPath -Name $identifier
            $sources[$registrySource] = New-OsConfigAsrObservation -Collected $registry.Collected -Present $registry.Present -Value $registry.Value -Message $registry.Error
            Add-Member -InputObject $sources[$registrySource] -NotePropertyName ValueType -NotePropertyValue $registry.Type
        }
        foreach ($source in @($sources.Keys)) {
            $observation = $sources[$source]
            $outcome = 'SKIPPED'
            if ([string]::IsNullOrWhiteSpace([string]$setting.Expected)) { $observation.Message = 'No validated baseline expectation for this ASR identifier.' }
            elseif (-not $observation.Collected) {
                if (-not $observation.Message) { $observation.Message = 'Source observation unavailable or ambiguous.' }
            }
            elseif (-not $observation.Present) { $observation.Message = 'ASR setting not reported by this source; no Disabled value or deviation inferred.' }
            elseif ($observation.Value -eq 5) { $observation.Message = 'Source explicitly reports NotConfigured (5); no Disabled value or deviation inferred.' }
            else {
                $evaluation = Test-OsConfigBaselineRule -Rule $setting.Expected -Observed $observation.Value -Present $observation.Present
                if (-not $evaluation.Supported) { $observation.Message = $evaluation.Reason }
                elseif ($source -in @('PolicyRegistry', 'LocalRegistry') -and $observation.Present -and $observation.ValueType -ne 'DWord') {
                    $outcome = 'WARNING'; $observation.Message = 'ASR registry value type differs from expected REG_DWORD.'
                } else {
                    $outcome = if ($evaluation.Matches) { 'PASS' } else { 'WARNING' }
                    $observation.Message = if ($evaluation.Matches) { 'Matches baseline expected value.' } else { 'Differs from baseline expected value; not an automatic deployment blocker.' }
                }
            }
            Add-Member -InputObject $observation -NotePropertyName Result -NotePropertyValue $outcome
            if (-not $observation.Collected) { $observation.Present = $null }
        }
        $outcomes = @($sources.Values | ForEach-Object { $_.Result })
        $complete = $outcomes -notcontains 'SKIPPED'
        $result = if ($outcomes -contains 'WARNING') { 'WARNING' } elseif ($outcomes -contains 'PASS') { 'PASS' } else { 'SKIPPED' }
        $values = @($sources.Values | Where-Object { $_.Collected -and $_.Present -and $_.Value -ne 5 } | Select-Object -ExpandProperty Value -Unique)
        $severity = switch ([string]$setting.Severity) { 'Critical' { 'High' }; 'Important' { 'High' }; 'Informational' { 'Low' }; default { 'Medium' } }
        $rows.Add([pscustomobject]@{
            CheckId = [string]$setting.Name; RuleId = $identifier; Severity = $severity; BaselineSeverity = $setting.Severity
            Expected = $setting.Expected; OSConfigDefault = $osDefault; Result = $result; EvidenceComplete = $complete
            Sources = [pscustomobject]$sources; SourceDisagreement = $values.Count -gt 1
            GpoEvidence = Get-OsConfigAsrGpoEvidence -RuleId $identifier -Evidence $evidence
        })
        switch ($result) {
            'PASS' { $counts.Pass++ }
            'WARNING' { $counts.Warning++ }
            'SKIPPED' { $counts.Skipped++ }
        }
    }
    $counts.Total = $rows.Count
    $complete = $expectedAvailable -and $rows.Count -gt 0 -and @($rows.ToArray() | Where-Object { -not $_.EvidenceComplete }).Count -eq 0
    $report = [ordered]@{
        SchemaVersion = '1.0'; Node = $Node; CapturedAtUtc = [datetime]::UtcNow.ToString('o')
        CheckId = 'DefenderAsr'; Severity = 'High'
        Result = $(if ($counts.Warning) { 'WARNING' } elseif ($counts.Total -gt 0 -and $counts.Skipped -eq 0) { 'PASS' } else { 'SKIPPED' })
        EvidenceComplete = $complete; Counts = $counts; Profile = $null; Source = $null; Snapshot = $null; Sha256 = $null
        Message = 'ASR configured-source comparison only; Defender-reported preferences and RSoP assignments do not prove runtime enforcement or policy authorship.'
        RuntimeStatus = $(if ($evidence.RuntimeStatus.Collected) { $evidence.RuntimeStatus.Rows[0] } else { $null })
        CollectionErrors = $errors.ToArray(); Settings = $rows.ToArray()
    }
    if ($null -ne $BaselineAssessment) {
        foreach ($field in @('Profile', 'Source', 'Snapshot', 'Sha256')) { $report[$field] = $BaselineAssessment.$field }
    }
    $report | ConvertTo-Json -Depth 14 | Out-File -LiteralPath $path -Encoding utf8 -Force -ErrorAction Stop
    return [pscustomobject]$report
}

function Get-OsConfigDefenderHealthSummary {
    [CmdletBinding()]
    param([string]$ExportPath, [string[]]$Nodes)
    $details = New-Object 'System.Collections.Generic.List[object]'
    $evaluated = New-Object 'System.Collections.Generic.List[string]'
    $missing = New-Object 'System.Collections.Generic.List[string]'
    $counts = [ordered]@{ Total = 0; Pass = 0; Warning = 0; Skipped = 0 }
    foreach ($node in $Nodes) {
        try {
            $detail = Get-Content -LiteralPath (Join-Path (Join-Path $ExportPath $node) "$node-Defender.json") -Raw -ErrorAction Stop | ConvertFrom-Json -ErrorAction Stop
            if ($detail.SchemaVersion -ne '1.0' -or $detail.Node -ne $node -or $detail.CheckId -ne 'DefenderAsr' -or $detail.Settings -isnot [array] -or $detail.CollectionErrors -isnot [array] -or $detail.EvidenceComplete -isnot [bool]) { throw 'Invalid Defender assessment identity or shape.' }
            $rowCounts = @{ Total = $detail.Settings.Count; Pass = 0; Warning = 0; Skipped = 0 }
            $identifiers = @{}
            foreach ($setting in $detail.Settings) {
                if ($setting.Result -notin @('PASS', 'WARNING', 'SKIPPED') -or [string]::IsNullOrWhiteSpace([string]$setting.CheckId) -or $setting.RuleId -notmatch '^[0-9a-fA-F]{8}(-[0-9a-fA-F]{4}){3}-[0-9a-fA-F]{12}$' -or $identifiers.ContainsKey([string]$setting.RuleId)) { throw 'Invalid or duplicate Defender rule.' }
                $identifiers[[string]$setting.RuleId] = $true
                $outcomes = @()
                foreach ($source in @('OSConfig', 'DefenderReported', 'PolicyRegistry', 'LocalRegistry')) {
                    if (-not $setting.Sources.PSObject.Properties[$source] -or $setting.Sources.$source.Result -notin @('PASS', 'WARNING', 'SKIPPED')) { throw 'Invalid Defender source comparison.' }
                    $observation = $setting.Sources.$source
                    if ($observation.Collected -isnot [bool] -or ($null -ne $observation.Present -and $observation.Present -isnot [bool]) -or -not $observation.PSObject.Properties['Value']) { throw 'Invalid Defender source observation.' }
                    if ($observation.Result -ne 'SKIPPED' -and (-not $observation.Collected -or $null -eq $observation.Present -or [string]::IsNullOrWhiteSpace([string]$setting.Expected))) { throw 'Defender comparison lacks collected evidence or an expectation.' }
                    $outcomes += $setting.Sources.$source.Result
                }
                if ($setting.GpoEvidence.Collected -isnot [bool] -or $setting.GpoEvidence.Assignments -isnot [array]) { throw 'Invalid Defender RSoP evidence shape.' }
                $expectedResult = if ($outcomes -contains 'WARNING') { 'WARNING' } elseif ($outcomes -contains 'PASS') { 'PASS' } else { 'SKIPPED' }
                if ($setting.Result -ne $expectedResult -or $setting.EvidenceComplete -isnot [bool] -or $setting.EvidenceComplete -ne ($outcomes -notcontains 'SKIPPED')) { throw 'Defender rule result disagrees with source comparisons.' }
                $rowCounts[[string]$setting.Result]++
            }
            foreach ($field in @('Total', 'Pass', 'Warning', 'Skipped')) {
                if (-not $detail.Counts.PSObject.Properties[$field] -or $null -eq $detail.Counts.$field -or [string]$detail.Counts.$field -cne [string]$rowCounts[$field]) { throw 'Invalid Defender assessment counts.' }
            }
            $complete = $detail.Settings.Count -gt 0 -and @($detail.Settings | Where-Object { -not $_.EvidenceComplete }).Count -eq 0
            $expectedResult = if ($rowCounts.Warning) { 'WARNING' } elseif ($rowCounts.Total -gt 0 -and $rowCounts.Skipped -eq 0) { 'PASS' } else { 'SKIPPED' }
            if ($detail.Result -ne $expectedResult -or $detail.EvidenceComplete -ne $complete) { throw 'Defender assessment outcome disagrees with evidence.' }
        } catch {
            $detail = [pscustomobject]@{
                Node = $node; CheckId = 'DefenderAsr'; Severity = 'High'; Result = 'SKIPPED'; EvidenceComplete = $false
                Message = 'Defender evidence unavailable or invalid.'; CapturedAtUtc = $null
                Profile = $null; Source = $null; Snapshot = $null; Sha256 = $null
                Counts = [pscustomobject]@{ Total = 0; Pass = 0; Warning = 0; Skipped = 0 }
                RuntimeStatus = $null; Settings = @(); CollectionErrors = @([pscustomobject]@{ Source = 'Assessment'; Message = $_.Exception.Message })
            }
        }
        foreach ($field in @($counts.Keys)) { $counts[$field] += $detail.Counts.$field }
        if (($detail.Counts.Pass + $detail.Counts.Warning) -gt 0) { $evaluated.Add($node) }
        if (-not $detail.EvidenceComplete) { $missing.Add($node) }
        $details.Add($detail)
    }
    $complete = $Nodes.Count -gt 0 -and $missing.Count -eq 0
    return [ordered]@{
        CheckId = 'DefenderAsr'; Severity = 'High'; Result = $(if ($counts.Warning) { 'WARNING' } elseif ($Nodes.Count -gt 0 -and @($details.ToArray() | Where-Object { $_.Result -ne 'PASS' }).Count -eq 0) { 'PASS' } else { 'SKIPPED' })
        EvidenceComplete = $complete; Counts = $counts; EvaluatedNodes = $evaluated.ToArray(); MissingNodes = $missing.ToArray()
        Message = "$($counts.Warning) ASR rule(s) with configured deviations; $($missing.Count) node(s) with incomplete comparisons. Configuration is not proof of runtime enforcement."
        Details = $details.ToArray()
    }
}

function ConvertTo-OsConfigDefenderHtml {
    [CmdletBinding()]
    param($Detail, [string]$RelativePrefix = '')
    $html = New-Object Text.StringBuilder
    $badge = switch ($Detail.Result) { 'WARNING' { 'badge-warn' }; 'PASS' { 'badge-ok' }; default { 'badge-na' } }
    [void]$html.Append("<h3>Defender / ASR</h3><p><span class=`"badge $badge`">$([Net.WebUtility]::HtmlEncode([string]$Detail.Result))</span> $([Net.WebUtility]::HtmlEncode([string]$Detail.Message))</p>")
    [void]$html.Append("<p>Profile: $([Net.WebUtility]::HtmlEncode([string]$Detail.Profile)) | Captured UTC: $([Net.WebUtility]::HtmlEncode([string]$Detail.CapturedAtUtc)) | Rules: $($Detail.Counts.Total) | Passed: $($Detail.Counts.Pass) | Warnings: $($Detail.Counts.Warning) | Skipped: $($Detail.Counts.Skipped)</p>")
    $notConfiguredCount = 0
    $unavailableCount = 0
    $otherSkippedCount = 0
    foreach ($setting in $Detail.Settings) {
        foreach ($source in @('OSConfig', 'DefenderReported', 'PolicyRegistry', 'LocalRegistry')) {
            $observation = $setting.Sources.$source
            if ($observation.Result -ne 'SKIPPED') { continue }
            if (-not $observation.Collected) { $unavailableCount++ }
            elseif ($observation.Present -eq $false -or $observation.Value -eq 5) { $notConfiguredCount++ }
            else { $otherSkippedCount++ }
        }
    }
    $coverageText = if ($Detail.EvidenceComplete) { 'Complete' } else { "Not all sources compared. Not configured: $notConfiguredCount; unavailable: $unavailableCount; other skipped comparisons: $otherSkippedCount." }
    [void]$html.Append("<p>Source coverage: $coverageText</p>")
    [void]$html.Append('<p>Coverage counts are per-setting source comparisons, not failed rules. An unconfigured source is not a failed read or evidence of missing Local Group Policy settings. Assessment results remain separate from source coverage.</p>')
    [void]$html.Append("<p style=`"overflow-wrap:anywhere`">Baseline source: $([Net.WebUtility]::HtmlEncode([string]$Detail.Source))<br>Snapshot: $([Net.WebUtility]::HtmlEncode([string]$Detail.Snapshot))<br>SHA-256: $([Net.WebUtility]::HtmlEncode([string]$Detail.Sha256))</p>")
    if ($null -ne $Detail.CapturedAtUtc) {
        $artifactLink = $RelativePrefix + [uri]::EscapeDataString([string]$Detail.Node) + '/' + [uri]::EscapeDataString("$($Detail.Node)-Defender.json")
        [void]$html.Append("<p><a href=`"$([Net.WebUtility]::HtmlEncode($artifactLink))`">Defender JSON evidence</a></p>")
    }
    [void]$html.Append('<h4>ASR Source Comparison</h4><p style="overflow-wrap:anywhere">Policy registry: HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender\Windows Defender Exploit Guard\ASR\Rules<br>Non-policy registry: HKLM:\SOFTWARE\Microsoft\Windows Defender\Windows Defender Exploit Guard\ASR\Rules<br>These locations do not establish whether local Group Policy, domain Group Policy or another management mechanism supplied a setting.</p><div class="table-wrapper"><table><tr><th>Setting / Rule ID</th><th>Result</th><th>Baseline Expected</th><th>OSConfig Reported</th><th>Defender Reported</th><th>Policy Registry</th><th>Non-policy Registry</th></tr>')
    foreach ($setting in $Detail.Settings) {
        $rowClass = if ($setting.Result -eq 'WARNING') { 'asr-warning' } else { 'asr-policy' }
        $resultBadge = switch ($setting.Result) { 'WARNING' { 'badge-warn' }; 'PASS' { 'badge-ok' }; default { 'badge-na' } }
        [void]$html.Append("<tr class=`"$rowClass`"><td style=`"overflow-wrap:anywhere`">$([Net.WebUtility]::HtmlEncode([string]$setting.CheckId))<br>$([Net.WebUtility]::HtmlEncode([string]$setting.RuleId))</td><td><span class=`"badge $resultBadge`">$([Net.WebUtility]::HtmlEncode([string]$setting.Result))</span></td><td>$([Net.WebUtility]::HtmlEncode([string]$setting.Expected))</td>")
        foreach ($source in @('OSConfig', 'DefenderReported', 'PolicyRegistry', 'LocalRegistry')) {
            $observation = $setting.Sources.$source
            $label = if (-not $observation.Collected) { 'Unavailable' } elseif ($null -ne $observation.Value) { "$($observation.Action) ($($observation.Value))" } else { $observation.Action }
            $cellClass = switch ($observation.Result) { 'WARNING' { 'cell-warn' }; default { '' } }
            [void]$html.Append("<td class=`"$cellClass`">$([Net.WebUtility]::HtmlEncode([string]$label))<br><small>$([Net.WebUtility]::HtmlEncode([string]$observation.Message))</small></td>")
        }
        [void]$html.Append('</tr>')
    }
    [void]$html.Append('</table></div><h4>Defender Operating Status</h4>')
    if ($null -ne $Detail.RuntimeStatus) {
        [void]$html.Append('<div class="table-wrapper"><table><tr><th>Property</th><th>Reported Value</th></tr>')
        foreach ($property in $Detail.RuntimeStatus.PSObject.Properties) {
            $reportedValue = if ($null -eq $property.Value) { 'Not reported' } else { [string]$property.Value }
            [void]$html.Append("<tr><td>$([Net.WebUtility]::HtmlEncode($property.Name))</td><td>$([Net.WebUtility]::HtmlEncode($reportedValue))</td></tr>")
        }
        [void]$html.Append('</table></div>')
    } else { [void]$html.Append('<p>Defender operating status unavailable.</p>') }
    [void]$html.Append('<h4>RSoP Assignment Evidence</h4><p>Assignments do not prove which management channel supplied Defender-reported values.</p><div class="table-wrapper"><table><tr><th>Setting</th><th>GPO / ID</th><th>Assigned Value</th><th>Precedence</th><th>Scope / Evidence</th></tr>')
    foreach ($setting in ($Detail.Settings | Sort-Object @{ Expression = { $_.GpoEvidence.Assignments.Count -eq 0 } }, CheckId)) {
        if ($setting.GpoEvidence.Assignments.Count -eq 0) {
            $label = if ($setting.GpoEvidence.Collected) { 'No validated assignment' } else { 'Unavailable' }
            [void]$html.Append("<tr><td>$([Net.WebUtility]::HtmlEncode([string]$setting.CheckId))</td><td>$label</td><td></td><td></td><td>$([Net.WebUtility]::HtmlEncode([string]$setting.GpoEvidence.Message))</td></tr>")
        } else {
            foreach ($assignment in $setting.GpoEvidence.Assignments) {
                $assignedValue = if ($assignment.PSObject.Properties['Value'] -and $null -ne $assignment.Value) { $assignment.Value -join ', ' } else { 'Unavailable or deleted' }
                [void]$html.Append("<tr><td>$([Net.WebUtility]::HtmlEncode([string]$setting.CheckId))</td><td class=`"cell-warn`">$([Net.WebUtility]::HtmlEncode("$($assignment.GPOName) [$($assignment.GPOId)]"))</td><td>$([Net.WebUtility]::HtmlEncode($assignedValue))</td><td>$([Net.WebUtility]::HtmlEncode([string]$assignment.Precedence))</td><td>$([Net.WebUtility]::HtmlEncode([string]$assignment.Scope))</td></tr>")
            }
        }
    }
    [void]$html.Append('</table></div><h4>Collection Errors</h4>')
    foreach ($errorItem in $Detail.CollectionErrors) { [void]$html.Append("<p>$([Net.WebUtility]::HtmlEncode([string]$errorItem.Source)): $([Net.WebUtility]::HtmlEncode([string]$errorItem.Message))</p>") }
    if (-not $Detail.CollectionErrors.Count) { [void]$html.Append('<p>No source-query errors recorded. Skipped setting comparisons remain visible above.</p>') }
    return $html.ToString().Replace('<table>', '<table class="policy-sortable">')
}
# SIG # Begin signature block
# MIInQQYJKoZIhvcNAQcCoIInMjCCJy4CAQExDzANBglghkgBZQMEAgEFADB5Bgor
# BgEEAYI3AgEEoGswaTA0BgorBgEEAYI3AgEeMCYCAwEAAAQQH8w7YFlLCE63JNLG
# KX7zUQIBAAIBAAIBAAIBAAIBADAxMA0GCWCGSAFlAwQCAQUABCC+1BJrDrv6M2qK
# k/J71ls+9iTg0MTteSmRK1oWXFEipaCCDLowggX1MIID3aADAgECAhMzAAACHU0Z
# yE7XD1dIAAAAAAIdMA0GCSqGSIb3DQEBCwUAMFcxCzAJBgNVBAYTAlVTMR4wHAYD
# VQQKExVNaWNyb3NvZnQgQ29ycG9yYXRpb24xKDAmBgNVBAMTH01pY3Jvc29mdCBD
# b2RlIFNpZ25pbmcgUENBIDIwMjQwHhcNMjYwNDE2MTg1OTQzWhcNMjcwNDE1MTg1
# OTQzWjB0MQswCQYDVQQGEwJVUzETMBEGA1UECBMKV2FzaGluZ3RvbjEQMA4GA1UE
# BxMHUmVkbW9uZDEeMBwGA1UEChMVTWljcm9zb2Z0IENvcnBvcmF0aW9uMR4wHAYD
# VQQDExVNaWNyb3NvZnQgQ29ycG9yYXRpb24wggEiMA0GCSqGSIb3DQEBAQUAA4IB
# DwAwggEKAoIBAQDQvewXxx9gZZFC6Ys1WBay8BJ8kGA4JQnH5CMafqOASlTpK9H8
# o5ZXTXt0caVQTNMUPt445wXYD+dFtaKWTwDn1I52oUSrC9vJin1Gsqt+zyKJL5Dg
# 3eQXbQNR61DmMy20GLTIO3SFed9Rfi/ophgCLGFLDR3r0KvHjwMb/jYWS0celV/4
# Lz27LfAekm8v9E5IXaeiXbAUYZKK090n4CVl3JBtbN+9DtI9SNu/yjvozW52/u7R
# X/Ttpa/KDlpuokZ+Zcbvmtd9ur9gFLvZzh41o9MsE/clQtdaFWGvuo6Jua/ntpgk
# ey3E5/vBFe+MJPG6phdnuo6r57ZudCudiI1bAgMBAAGjggGbMIIBlzAOBgNVHQ8B
# Af8EBAMCB4AwHwYDVR0lBBgwFgYKKwYBBAGCN0wIAQYIKwYBBQUHAwMwHQYDVR0O
# BBYEFH6QuMwqcPG0hQlQ6c5jCtTTLrVeMEUGA1UdEQQ+MDykOjA4MR4wHAYDVQQL
# ExVNaWNyb3NvZnQgQ29ycG9yYXRpb24xFjAUBgNVBAUTDTIzMDAxMis1MDc1NTkw
# HwYDVR0jBBgwFoAUf1k/VCHarU/vBeXmo9ctBpQSCDEwYAYDVR0fBFkwVzBVoFOg
# UYZPaHR0cDovL3d3dy5taWNyb3NvZnQuY29tL3BraW9wcy9jcmwvTWljcm9zb2Z0
# JTIwQ29kZSUyMFNpZ25pbmclMjBQQ0ElMjAyMDI0LmNybDBtBggrBgEFBQcBAQRh
# MF8wXQYIKwYBBQUHMAKGUWh0dHA6Ly93d3cubWljcm9zb2Z0LmNvbS9wa2lvcHMv
# Y2VydHMvTWljcm9zb2Z0JTIwQ29kZSUyMFNpZ25pbmclMjBQQ0ElMjAyMDI0LmNy
# dDAMBgNVHRMBAf8EAjAAMA0GCSqGSIb3DQEBCwUAA4ICAQBKTbYOjzwTG/DXGaz9
# s6+fQeaTtDcFmMY+5UyVFCyj7Pv+5i37qfX8lSL/tBIfYQfWsMuBQlfZurJD6r4H
# VJ2CeH+1fgiq8dcHdVKoZ3Sa2qXoX3cq9iS8cVb06B7+5/XJ7I0OxHH9fDsvJ3T3
# w5V/ZtAIFmLrl+P0CtG+92uzRsn0nTbdFjOkLMLWPLAU3THohKRlSEMgFJpPkm5n
# 5UAZ35xX6FWCrDLsSKb555bTifwa8mJBwdlof0bmfYidH+dxZ1FdDxvLnNl9zeKs
# A4kejaaIqqIPguhwAti5Ql7BlTNoJNwxCvBmqW2MQLnCkYN/VVUsR3V2x/rcTNzo
# Bf/Z/SpROvdaA2ZOOd1uioXJt3tdLQ7vHpqpib0KfWr/FWXW10q38VxfCnRQBqzb
# SuztR7nEMuzX7Ck+B/XaPDXd1qh72+QYyB0Z2VzWmO9zsnb9Uq/dwu8LGeQqnyu6
# 7SDGACvnXii2fb9+US492VTnXSnFKyqwgzUyFMtZK1/sHYTv6bG4TtQUygQxTN+Z
# V+aJIlKO2MqZ7bKrAnOzS9m6NgoTdWOq11bTOZwKlIEV/EhV9SWkDmdpR/hPPT2v
# 6TEj4F8PT/zHjRezIU5c/DGlt/VhY/pK0XkJtEyMmmS1BMtjU/rqBZVMIm3dnxQs
# /TBByr+Cf8Z1r7aifQVQ+WSqzjCCBr0wggSloAMCAQICEzMAAAA5O7Y3Gb8GHWcA
# AAAAADkwDQYJKoZIhvcNAQEMBQAwgYgxCzAJBgNVBAYTAlVTMRMwEQYDVQQIEwpX
# YXNoaW5ndG9uMRAwDgYDVQQHEwdSZWRtb25kMR4wHAYDVQQKExVNaWNyb3NvZnQg
# Q29ycG9yYXRpb24xMjAwBgNVBAMTKU1pY3Jvc29mdCBSb290IENlcnRpZmljYXRl
# IEF1dGhvcml0eSAyMDExMB4XDTI0MDgwODIwNTQxOFoXDTM2MDMyMjIyMTMwNFow
# VzELMAkGA1UEBhMCVVMxHjAcBgNVBAoTFU1pY3Jvc29mdCBDb3Jwb3JhdGlvbjEo
# MCYGA1UEAxMfTWljcm9zb2Z0IENvZGUgU2lnbmluZyBQQ0EgMjAyNDCCAiIwDQYJ
# KoZIhvcNAQEBBQADggIPADCCAgoCggIBANgBnB7jOMeqlRYHNa265v4IY9fH8TKh
# emHfPINe1gpLaV3dhg324WwH06LcHbpnsBukCDNitryo0dtS/EW6I/yEL/bLSY8h
# KpbfQuWusBPr9qazYcDxCW/qnjb5JsI1s8bNOg3bVATvQVL4tcf03aTycsz8QeCd
# M0l/yHRObJ9QqazM1r6VPEOJ7LL+uEEb73w6QCuhs89a1uv1zerOYMnsneRRwCbp
# yW11IcggU0cRKDDq1pjVJzIbIF6+oiXXbReOsgeI8zu1FyQfK0fVkaya8SmVHQ/t
# Of23mZ4W9k0Ri22QW9p3UgSC5OUDktKxxcCmGL6tXLfOGSWHIIV4YrTJTT6PNty5
# REojHJuZHArkF9VnHTERWoTjAzfI3kP+5b4alUdhgAZ7ttOu1bVnXfHaqPYl2rPs
# 20ji03LOVWsh/radgE17es5hL+t6lV0eVHrVhsssROWJuz2MXMCt7iw7lFPG9LXK
# Gjsmonn2gotGdHIuEg5JnJMJVmixd5LRlkmgYRZKzhxSCwyoGIq0PhaA7Y+VPct5
# pCHkijcIIDm0nlkK+0KyepolcqGm0T/GYQRMhHJlGOOmVQop36wUVUYklUy++vDW
# eEgEo4s7hxN6mIbf2MSIQ/iIfMZgJxC69oukMUXCrOC3SkE/xIkgpfl22MM1itkZ
# 35nNXkMolU1lAgMBAAGjggFOMIIBSjAOBgNVHQ8BAf8EBAMCAYYwEAYJKwYBBAGC
# NxUBBAMCAQAwHQYDVR0OBBYEFH9ZP1Qh2q1P7wXl5qPXLQaUEggxMBkGCSsGAQQB
# gjcUAgQMHgoAUwB1AGIAQwBBMA8GA1UdEwEB/wQFMAMBAf8wHwYDVR0jBBgwFoAU
# ci06AjGQQ7kUBU7h6qfHMdEjiTQwWgYDVR0fBFMwUTBPoE2gS4ZJaHR0cDovL2Ny
# bC5taWNyb3NvZnQuY29tL3BraS9jcmwvcHJvZHVjdHMvTWljUm9vQ2VyQXV0MjAx
# MV8yMDExXzAzXzIyLmNybDBeBggrBgEFBQcBAQRSMFAwTgYIKwYBBQUHMAKGQmh0
# dHA6Ly93d3cubWljcm9zb2Z0LmNvbS9wa2kvY2VydHMvTWljUm9vQ2VyQXV0MjAx
# MV8yMDExXzAzXzIyLmNydDANBgkqhkiG9w0BAQwFAAOCAgEAFJQfOChP7onn6fLI
# MKrSlN1WYKwDFgAddymOUO3FrM8d7B/W/iQ6DxXsDn7D5W4wMwYeLystcEqfkjz4
# NURRgazyMu5yRzQh4LqjA4tStTcJh1opExo7nn5PuPBYnbu0+THSuVHTe0VTTPVh
# ily/piFrDo3axQ9P4C+Ol5yet+2gTfekICS5xS+cYfSIvgn0JksVBVMYVI5QFu/q
# hnLhsEFEUzG8fvv0hjgkO+lkpV9ty6GkN4vdnd7ya6Q6aR9y34aiM1qmxaxBi6OU
# nyNl6fkuun/diTFnYDLTppOkr/mg5WSfCiDVMNCxtj4wPKC5OmHm1DQIt/MNokbb
# H3UGsFP1QbzsLocuSqLCvH09Io3fDPTmscR9Y75G4qX7RTX8AdBPo0I6OEojf39z
# uFZt0qOHm65YWQE69cZM2ueE1MB05dNNgHK9gTE7zKvK/fg8B2qjW88MT/WF5V5u
# vZGtqa9FSL2RazArA+rDPuf6JGYz4HpgMZHB4S6szWSKYBv0VisCzfxgeU+dquXW
# 9bd0auYlOB58DPcOYKdc3Se94g+xL4pcEhbB54JOgAkwYTu/9dLeH2pDqeJZAABV
# DWRQCaXfO5LgyKwKCLYXpigrZYCjUSBcr+Ve8PFWMhVTQl0v4q8J/AUmQN5W4n10
# 1cY2L4A7GTQG1h32HHAvfQESWP0xghndMIIZ2QIBATBuMFcxCzAJBgNVBAYTAlVT
# MR4wHAYDVQQKExVNaWNyb3NvZnQgQ29ycG9yYXRpb24xKDAmBgNVBAMTH01pY3Jv
# c29mdCBDb2RlIFNpZ25pbmcgUENBIDIwMjQCEzMAAAIdTRnITtcPV0gAAAAAAh0w
# DQYJYIZIAWUDBAIBBQCggZAwGQYJKoZIhvcNAQkDMQwGCisGAQQBgjcCAQQwLwYJ
# KoZIhvcNAQkEMSIEIFdeEK5WhhQmM86x3U2EUdfyjmLoZ7V4RODlsCSprj1wMEIG
# CisGAQQBgjcCAQwxNDAyoBSAEgBNAGkAYwByAG8AcwBvAGYAdKEagBhodHRwOi8v
# d3d3Lm1pY3Jvc29mdC5jb20wDQYJKoZIhvcNAQEBBQAEggEAbdI/CC+CqE+NpWS7
# 5JudKE2C/heWLXG3DQB1iRphrH9M6Lz15jrc1nZssNhTfdm6tkFgpol6F/UIu/dx
# J47KmiF+7rRB4Tmd5UiNU+EXK7jIQs0ROIZYNTL8QksX8PcxEgveP+NSt5rTIgHg
# VRQhIiEHmLPHFughqgkwxQ42cdl/BjzkISC45hY9LLh/+9Kh+29dwVM/BEHtrc7M
# crOPpmPoKj/KKFfI7kFcsjcWTVT7a5rPJhrDP4UFWu+F5g6VXQBSmf29YtlaGxbq
# tUbAfcSoI7LjhktQBZKEgt4paRPUCnQsstHyZxXkyiZIaPwALsx42HxC8ZXgXD2E
# K+pwxqGCF60wghepBgorBgEEAYI3AwMBMYIXmTCCF5UGCSqGSIb3DQEHAqCCF4Yw
# gheCAgEDMQ8wDQYJYIZIAWUDBAIBBQAwggFaBgsqhkiG9w0BCRABBKCCAUkEggFF
# MIIBQQIBAQYKKwYBBAGEWQoDATAxMA0GCWCGSAFlAwQCAQUABCA8N1SPZHgTViBv
# MIk/0HUTvI8DNzv/msC44jPfHrgVdwIGaq9wHvBSGBMyMDI2MTAwNTIwMjkyNS43
# MDVaMASAAgH0oIHZpIHWMIHTMQswCQYDVQQGEwJVUzETMBEGA1UECBMKV2FzaGlu
# Z3RvbjEQMA4GA1UEBxMHUmVkbW9uZDEeMBwGA1UEChMVTWljcm9zb2Z0IENvcnBv
# cmF0aW9uMS0wKwYDVQQLEyRNaWNyb3NvZnQgSXJlbGFuZCBPcGVyYXRpb25zIExp
# bWl0ZWQxJzAlBgNVBAsTHm5TaGllbGQgVFNTIEVTTjo2RjFBLTA1RTAtRDk0NzEl
# MCMGA1UEAxMcTWljcm9zb2Z0IFRpbWUtU3RhbXAgU2VydmljZaCCEfswggcoMIIF
# EKADAgECAhMzAAACHAlVFdfDWQfRAAEAAAIcMA0GCSqGSIb3DQEBCwUAMHwxCzAJ
# BgNVBAYTAlVTMRMwEQYDVQQIEwpXYXNoaW5ndG9uMRAwDgYDVQQHEwdSZWRtb25k
# MR4wHAYDVQQKExVNaWNyb3NvZnQgQ29ycG9yYXRpb24xJjAkBgNVBAMTHU1pY3Jv
# c29mdCBUaW1lLVN0YW1wIFBDQSAyMDEwMB4XDTI1MDgxNDE4NDgzMVoXDTI2MTEx
# MzE4NDgzMVowgdMxCzAJBgNVBAYTAlVTMRMwEQYDVQQIEwpXYXNoaW5ndG9uMRAw
# DgYDVQQHEwdSZWRtb25kMR4wHAYDVQQKExVNaWNyb3NvZnQgQ29ycG9yYXRpb24x
# LTArBgNVBAsTJE1pY3Jvc29mdCBJcmVsYW5kIE9wZXJhdGlvbnMgTGltaXRlZDEn
# MCUGA1UECxMeblNoaWVsZCBUU1MgRVNOOjZGMUEtMDVFMC1EOTQ3MSUwIwYDVQQD
# ExxNaWNyb3NvZnQgVGltZS1TdGFtcCBTZXJ2aWNlMIICIjANBgkqhkiG9w0BAQEF
# AAOCAg8AMIICCgKCAgEAow0xEAUaFIyyLIXeFzeI8IKyBON2u0Dr02ISE5p9G5CU
# XfnFu2S0E1gWCMvDWpopX6lRxjmgnqaL3BtnWlBVTo8xUNRZu23ie4YBMAJB7Ut6
# mnqnHVwvDJxGO4TD3SnrCd+yg35B9QFejq3o4+OByvXjynaypZyukcQaLsKQvoxE
# 8ElHH7zcOXEJWmU3rnXzaW/S4SH3OPhoUbTTcy6nUgKx5pRWiQ24UEPLYzcxGJjq
# jkz+GiCWGPFHDMdW86laWvmCslouQPsN2eBk8dxJcEZmW4l6p4TthoXcfexEA9Yd
# YaMz10aMhZNpdsNaDtDQUMDEC3k1D1My69MXSPlUmD9xFyDlkXiVa7BCEp3XcVtq
# TgzHGwr28JD6oE7zEPYeuZOiuCBXTZSo/wk3tbDlsESbIPV6inYqrzxiMYqlxfCd
# zC3Cimh9/NT/Lk9/aU+Iyyc9b3OaT0dZ8wgLaVDCGELRMrqyImdFHv0MudctzW/k
# PsV3Ja9ufpKWujEiN3CW//X8hFa9j5ImNeQzcMit3MoSaoGwnbiZJX1IyibIphlq
# ccXFk4oTTSOQBsAUw8U0gwOnM5UJD8mBUBd65Np6NBkx2cviJ4I34GyXFCWyy5Ft
# 1QsBYyVfAG3KOhCfPHQf8lQzJvLr57YW0bD/xVs4Ag4gTS6KZNyFEfX9jFdRlr0C
# AwEAAaOCAUkwggFFMB0GA1UdDgQWBBRa3mOCzB8u7zpvDh8MGKVYLCk7ZDAfBgNV
# HSMEGDAWgBSfpxVdAF5iXYP05dJlpxtTNRnpcjBfBgNVHR8EWDBWMFSgUqBQhk5o
# dHRwOi8vd3d3Lm1pY3Jvc29mdC5jb20vcGtpb3BzL2NybC9NaWNyb3NvZnQlMjBU
# aW1lLVN0YW1wJTIwUENBJTIwMjAxMCgxKS5jcmwwbAYIKwYBBQUHAQEEYDBeMFwG
# CCsGAQUFBzAChlBodHRwOi8vd3d3Lm1pY3Jvc29mdC5jb20vcGtpb3BzL2NlcnRz
# L01pY3Jvc29mdCUyMFRpbWUtU3RhbXAlMjBQQ0ElMjAyMDEwKDEpLmNydDAMBgNV
# HRMBAf8EAjAAMBYGA1UdJQEB/wQMMAoGCCsGAQUFBwMIMA4GA1UdDwEB/wQEAwIH
# gDANBgkqhkiG9w0BAQsFAAOCAgEAklb6w/deaid3BujQCtWFBe0n9pkyRy+yyWEg
# 70iDwoJ5u0e0O+4GerNzdZb1zTPsHJ8EGMyo1K7ytL21+pmdFMTl19PC8OJ5Y2p+
# XKUQy2dD+hggRMmJgDQsgbOCxHYeO+jg4t+vg61wUrovzzLkH3z0PJXXvoNuBj9L
# da9CiNMd60451Kube99ArSf6ZMj3t0p4rFbgSazDs+8TJ+8KA5GVaYjPHj9rlMuI
# 3WjohEc9apnQ6hMjMck3jlHZIwluVYeUQE0qjmApfMtTAEzbMUdY8sLTunL1GkbD
# SeKn9O7llBGnNtyM1uM9Mdv1VyWh0z/IriQKIjntqqGyoF0HvDHOFZCyUDBPLfly
# iu7Y1zQ/sPounsb96aBfQdq3h3LOn6t+m9EnNz/G6MzzWvpJk6YgTHTIqeQN/F/X
# piPvbfek3nq/PYbL3au+kBfRUHiCFXSvt6lor0HC626vUmz9ZNPOxwEWLuccomxs
# y3JwWH79vsM/7ARqoG5h6d6NahfaOuRP4XI9xtdH3Pa/NCLyQjxKXyLxzwQzjddk
# X2EpTJnlypuhPmEdea59Uz2E303LxyXSnKBvGsAnyWYAfnejr3YAiL9YrN2l2dn1
# 98RpA4DCm9QtZYiwC0q2fuUvui34PfPIUZByf7wHuuWu50hY9WLx1kOMI8xyo7AI
# 6TaNrnIwggdxMIIFWaADAgECAhMzAAAAFcXna54Cm0mZAAAAAAAVMA0GCSqGSIb3
# DQEBCwUAMIGIMQswCQYDVQQGEwJVUzETMBEGA1UECBMKV2FzaGluZ3RvbjEQMA4G
# A1UEBxMHUmVkbW9uZDEeMBwGA1UEChMVTWljcm9zb2Z0IENvcnBvcmF0aW9uMTIw
# MAYDVQQDEylNaWNyb3NvZnQgUm9vdCBDZXJ0aWZpY2F0ZSBBdXRob3JpdHkgMjAx
# MDAeFw0yMTA5MzAxODIyMjVaFw0zMDA5MzAxODMyMjVaMHwxCzAJBgNVBAYTAlVT
# MRMwEQYDVQQIEwpXYXNoaW5ndG9uMRAwDgYDVQQHEwdSZWRtb25kMR4wHAYDVQQK
# ExVNaWNyb3NvZnQgQ29ycG9yYXRpb24xJjAkBgNVBAMTHU1pY3Jvc29mdCBUaW1l
# LVN0YW1wIFBDQSAyMDEwMIICIjANBgkqhkiG9w0BAQEFAAOCAg8AMIICCgKCAgEA
# 5OGmTOe0ciELeaLL1yR5vQ7VgtP97pwHB9KpbE51yMo1V/YBf2xK4OK9uT4XYDP/
# XE/HZveVU3Fa4n5KWv64NmeFRiMMtY0Tz3cywBAY6GB9alKDRLemjkZrBxTzxXb1
# hlDcwUTIcVxRMTegCjhuje3XD9gmU3w5YQJ6xKr9cmmvHaus9ja+NSZk2pg7uhp7
# M62AW36MEBydUv626GIl3GoPz130/o5Tz9bshVZN7928jaTjkY+yOSxRnOlwaQ3K
# Ni1wjjHINSi947SHJMPgyY9+tVSP3PoFVZhtaDuaRr3tpK56KTesy+uDRedGbsoy
# 1cCGMFxPLOJiss254o2I5JasAUq7vnGpF1tnYN74kpEeHT39IM9zfUGaRnXNxF80
# 3RKJ1v2lIH1+/NmeRd+2ci/bfV+AutuqfjbsNkz2K26oElHovwUDo9Fzpk03dJQc
# NIIP8BDyt0cY7afomXw/TNuvXsLz1dhzPUNOwTM5TI4CvEJoLhDqhFFG4tG9ahha
# YQFzymeiXtcodgLiMxhy16cg8ML6EgrXY28MyTZki1ugpoMhXV8wdJGUlNi5UPkL
# iWHzNgY1GIRH29wb0f2y1BzFa/ZcUlFdEtsluq9QBXpsxREdcu+N+VLEhReTwDwV
# 2xo3xwgVGD94q0W29R6HXtqPnhZyacaue7e3PmriLq0CAwEAAaOCAd0wggHZMBIG
# CSsGAQQBgjcVAQQFAgMBAAEwIwYJKwYBBAGCNxUCBBYEFCqnUv5kxJq+gpE8RjUp
# zxD/LwTuMB0GA1UdDgQWBBSfpxVdAF5iXYP05dJlpxtTNRnpcjBcBgNVHSAEVTBT
# MFEGDCsGAQQBgjdMg30BATBBMD8GCCsGAQUFBwIBFjNodHRwOi8vd3d3Lm1pY3Jv
# c29mdC5jb20vcGtpb3BzL0RvY3MvUmVwb3NpdG9yeS5odG0wEwYDVR0lBAwwCgYI
# KwYBBQUHAwgwGQYJKwYBBAGCNxQCBAweCgBTAHUAYgBDAEEwCwYDVR0PBAQDAgGG
# MA8GA1UdEwEB/wQFMAMBAf8wHwYDVR0jBBgwFoAU1fZWy4/oolxiaNE9lJBb186a
# GMQwVgYDVR0fBE8wTTBLoEmgR4ZFaHR0cDovL2NybC5taWNyb3NvZnQuY29tL3Br
# aS9jcmwvcHJvZHVjdHMvTWljUm9vQ2VyQXV0XzIwMTAtMDYtMjMuY3JsMFoGCCsG
# AQUFBwEBBE4wTDBKBggrBgEFBQcwAoY+aHR0cDovL3d3dy5taWNyb3NvZnQuY29t
# L3BraS9jZXJ0cy9NaWNSb29DZXJBdXRfMjAxMC0wNi0yMy5jcnQwDQYJKoZIhvcN
# AQELBQADggIBAJ1VffwqreEsH2cBMSRb4Z5yS/ypb+pcFLY+TkdkeLEGk5c9MTO1
# OdfCcTY/2mRsfNB1OW27DzHkwo/7bNGhlBgi7ulmZzpTTd2YurYeeNg2LpypglYA
# A7AFvonoaeC6Ce5732pvvinLbtg/SHUB2RjebYIM9W0jVOR4U3UkV7ndn/OOPcbz
# aN9l9qRWqveVtihVJ9AkvUCgvxm2EhIRXT0n4ECWOKz3+SmJw7wXsFSFQrP8DJ6L
# GYnn8AtqgcKBGUIZUnWKNsIdw2FzLixre24/LAl4FOmRsqlb30mjdAy87JGA0j3m
# Sj5mO0+7hvoyGtmW9I/2kQH2zsZ0/fZMcm8Qq3UwxTSwethQ/gpY3UA8x1RtnWN0
# SCyxTkctwRQEcb9k+SS+c23Kjgm9swFXSVRk2XPXfx5bRAGOWhmRaw2fpCjcZxko
# JLo4S5pu+yFUa2pFEUep8beuyOiJXk+d0tBMdrVXVAmxaQFEfnyhYWxz/gq77EFm
# PWn9y8FBSX5+k77L+DvktxW/tM4+pTFRhLy/AsGConsXHRWJjXD+57XQKBqJC482
# 2rpM+Zv/Cuk0+CQ1ZyvgDbjmjJnW4SLq8CdCPSWU5nR0W2rRnj7tfqAxM328y+l7
# vzhwRNGQ8cirOoo6CGJ/2XBjU02N7oJtpQUQwXEGahC0HVUzWLOhcGbyoYIDVjCC
# Aj4CAQEwggEBoYHZpIHWMIHTMQswCQYDVQQGEwJVUzETMBEGA1UECBMKV2FzaGlu
# Z3RvbjEQMA4GA1UEBxMHUmVkbW9uZDEeMBwGA1UEChMVTWljcm9zb2Z0IENvcnBv
# cmF0aW9uMS0wKwYDVQQLEyRNaWNyb3NvZnQgSXJlbGFuZCBPcGVyYXRpb25zIExp
# bWl0ZWQxJzAlBgNVBAsTHm5TaGllbGQgVFNTIEVTTjo2RjFBLTA1RTAtRDk0NzEl
# MCMGA1UEAxMcTWljcm9zb2Z0IFRpbWUtU3RhbXAgU2VydmljZaIjCgEBMAcGBSsO
# AwIaAxUAWmTiA01u5mxq/nVxiRJLMOskVGeggYMwgYCkfjB8MQswCQYDVQQGEwJV
# UzETMBEGA1UECBMKV2FzaGluZ3RvbjEQMA4GA1UEBxMHUmVkbW9uZDEeMBwGA1UE
# ChMVTWljcm9zb2Z0IENvcnBvcmF0aW9uMSYwJAYDVQQDEx1NaWNyb3NvZnQgVGlt
# ZS1TdGFtcCBQQ0EgMjAxMDANBgkqhkiG9w0BAQsFAAIFAO5uXCcwIhgPMjAyNjEw
# MDUxNzI1NTlaGA8yMDI2MTAwNjE3MjU1OVowdDA6BgorBgEEAYRZCgQBMSwwKjAK
# AgUA7m5cJwIBADAHAgEAAgIFPTAHAgEAAgISRTAKAgUA7m+tpwIBADA2BgorBgEE
# AYRZCgQCMSgwJjAMBgorBgEEAYRZCgMCoAowCAIBAAIDB6EgoQowCAIBAAIDAYag
# MA0GCSqGSIb3DQEBCwUAA4IBAQCAoTMX/rvxhar8T6izQDREMcz9KFyeACYbzN0D
# eBiwub/HsQKhwDfEv9Rq0biVlpoH9cqUI0Ej7e1DdkGmb+fbipzLt4et4P+2tNqB
# s/tlByd1ojr0thmoxwM2hKDeVwUMdZs5K8/1QPYEGfqQdVIKc2Vu2mmNMoiwgW4L
# h1EXxnYIBFIZuW/xZy4VQbs/0DhAFZH361QLtphDwHPikbeE2silwA0wkagt9m0J
# muEOJWxaQcBOMNwhXUQhTHu110vNqJzR2n+64svLQnvCQXWembnI3iY9DxUHu6eC
# 311jhJo//ds8X7T8U4qRYdEPCvKOi5HlrOpj/X/tgL96OQk1MYIEDTCCBAkCAQEw
# gZMwfDELMAkGA1UEBhMCVVMxEzARBgNVBAgTCldhc2hpbmd0b24xEDAOBgNVBAcT
# B1JlZG1vbmQxHjAcBgNVBAoTFU1pY3Jvc29mdCBDb3Jwb3JhdGlvbjEmMCQGA1UE
# AxMdTWljcm9zb2Z0IFRpbWUtU3RhbXAgUENBIDIwMTACEzMAAAIcCVUV18NZB9EA
# AQAAAhwwDQYJYIZIAWUDBAIBBQCgggFKMBoGCSqGSIb3DQEJAzENBgsqhkiG9w0B
# CRABBDAvBgkqhkiG9w0BCQQxIgQgGwrGNfx0pyEQCCK2VpRVuQ79gT3J4Ox2pKue
# b3WwhGQwgfoGCyqGSIb3DQEJEAIvMYHqMIHnMIHkMIG9BCCgIGkmNhdo7+KE7dWh
# I+E2Ctx2RLWoYvvJodCIciHHaDCBmDCBgKR+MHwxCzAJBgNVBAYTAlVTMRMwEQYD
# VQQIEwpXYXNoaW5ndG9uMRAwDgYDVQQHEwdSZWRtb25kMR4wHAYDVQQKExVNaWNy
# b3NvZnQgQ29ycG9yYXRpb24xJjAkBgNVBAMTHU1pY3Jvc29mdCBUaW1lLVN0YW1w
# IFBDQSAyMDEwAhMzAAACHAlVFdfDWQfRAAEAAAIcMCIEIM0IyrocAuhtx83otwnP
# Z8ciGN7IjACslDw6cKx2mI/qMA0GCSqGSIb3DQEBCwUABIICAFo+w1wYw6NFoPQW
# 18U1DTxgBBFowjP0JXDirK0cPpojYAH9rJJc1XgNXGgqk5l3hWJ3/n7Mf13h6m+y
# 0bNP23kwE7x7dYVzQXqn4LTgSCz0lPULIJj5j6ECbFUs2way+u9BPTCxr2yuRWoQ
# UlG15Ivueu+kDgw67gvce9nkTd06G5BjO5tOCqEQP0zDbWEc5MTZqh0GgKEJiTwT
# BrPOEvht3Rg7xu4KhyIEKG4LiXicSDE5vufUzGfwLX6/25fdTxJGwa5B296KAdls
# C9oN/WcYNRFFX++BJoWW3tN86FMXjfObkTf93j9LJa1nvQfzfPYJbhzlQGc04Rnu
# esJSEb/8hzDB3AcHamfWZoz3XPX/4T13XNTbowcNbjXvWCjc65O4wctfNPeqe87e
# XMQEc+0u7Yp4b2uafEFlX6eDHOfXaoB/v1l6OLe7+Z5VTTnWXR8uLaCpLVQbVlbM
# UNyvFIlefaVObt1jGliDuHe7Q5uXS10NvKexWEyd2QsEV5Hb90i9ETfJm2H8jLzX
# X+nGKqXXnzJ4C5Nyf0r7N13S+zhtGY9N2+8cFeKNek0zz7x+IJz+84Li/yRQGNK+
# zQkvhAOMNI3awa/LbQNzMWrXvoOjhBxvl56foinGSPgq+hLM0sn8nEmHTQtl2IB5
# Y5ctYIhyhOvOJ0j4pvvms7zq8+6w
# SIG # End signature block