ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ: IANAL
первое правило судебной экспертизы заключается в том, что все показания являются подозрительными, если вы сводите их к N-му, поэтому вам всегда нужно устанавливать уровень разумности, с помощью которого вы принимаете выводы. Да, даты могут быть изменены, но для этого требуется достаточно искушенный пользователь, и ему почти наверняка нужен физический доступ к системе.
Существует ряд обстоятельств, когда компьютеру приходится делать наилучшие предположения по некоторым атрибутам. Например, если я скопирую файл со своего файлового сервера SAMBA на свою рабочую станцию, дата создания файла - это время, когда я вставил файл, а не время, когда он был изначально создан. В моем случае он поддерживает правильное время изменения, но это не всегда так.
При ведении журнала файловых систем у вас могут быть некоторые доказательства того, что метаданные файла были изменены или фальсифицированы, но это будет означать, что файловая система контролировала изменение, что маловероятно. Вы всегда должны проверять содержимое резервных копий и, возможно, файл подкачки и hiberfill.sys, чтобы искать копии данных файла, которые не согласуются с информацией о дате.
в конечном счете, если подозреваемый связан или как-то связан с очень опытным техником или злоумышленником, то следует с подозрением относиться к датам. если они едва знают, как восстановить Windows и не знают, что такое linux, тогда даты, скорее всего, верны, если в игре не задействован внешний агент.