Saya menggunakan EnCase dan Hex Editor untuk menganalisis drive virtual.
EnCase mengatakan bahwa heksadesimal ini: 5FBF60C54F2CCF01
adalah tanggal / waktu (mm / hh / tttt): 02/17/14 09:18:54 (PM)
Saya telah berhasil menghitung tanggal / waktu sebelumnya, tetapi tidak dapat menandingi yang di atas.
Jika seseorang dapat mengkonfirmasi EnCase benar dan menjelaskannya kepada saya, itu akan sangat bagus.
Jawaban:
Se sini . ("Penafsiran Cap Waktu NTFS", dari forensicfocus.com)
(dll. dll)
/ edit: Meskipun tanggal Anda akan berjumlah Sabtu, 20 Februari tahun ini 23464 (tidak salah ketik). Apakah NTFS Anda mungkin rusak?
( Sini Kalkulator. Gunakan pengaturan "filetime", dan pastikan untuk memasukkan angka Anda dalam bentuk desimal.)
sumber
Anda dapat memecahkan teka-teki di WinDbg. Mulai saja program apa saja dan lampirkan.
Kemudian, tulis data Anda di suatu tempat ke dalam memori:
dan menafsirkannya sebagai ole32! FILETIME
Seperti yang Anda lihat, itu jauh di masa depan.
Namun, kemungkinan EnCase menampilkan nilai byte-wise seperti yang tertulis di disk, sehingga Anda memiliki masalah LSB / MSB. Mari kita masukkan data byte-wise:
Output dalam format 64 bit, perhatikan bahwa byte dalam urutan terbalik sekarang.
Menafsirkan sebagai FILETIME:
Tidak yakin mengapa ini mati beberapa jam. Mungkin itu masalah zona waktu.
sumber