Вы можете решить головоломку в WinDbg. Просто запустите любую программу и присоединитесь к ней.
Затем запишите ваши данные в память:
0:001> eq 7731000c 5FBF60C54F2CCF01
и интерпретировать это как ole32!FILETIME
0:001> dt ole32!FILETIME 7731000c
Feb 20 16:57:50 23464
+0x000 dwLowDateTime : 0x4f2ccf01
+0x004 dwHighDateTime : 0x5fbf60c5
Как видите, это далеко в будущем.
Однако вполне вероятно, что EnCase отображает значения побайтно, как записано на диске, поэтому у вас есть проблема LSB/MSB. Давайте введем данные побайтно:
0:001> eb 7731000c 5F BF 60 C5 4F 2C CF 01
Выведите в 64-битном формате, обратите внимание, что байты теперь в обратном порядке.
0:001> dq 7731000c L1
7731000c 01cf2c4f`c560bf5f
Интерпретировать как FILETIME:
0:001> dt ole32!FILETIME 7731000c
Feb 18 02:18:54 2014
+0x000 dwLowDateTime : 0xc560bf5f
+0x004 dwHighDateTime : 0x1cf2c4f
Не уверен, почему он выключен на несколько часов. Возможно, это проблема часового пояса.