Anda dapat memecahkan teka-teki di WinDbg. Mulai saja program apa saja dan lampirkan.
Kemudian, tulis data Anda di suatu tempat ke dalam memori:
0:001> eq 7731000c 5FBF60C54F2CCF01
dan menafsirkannya sebagai ole32! FILETIME
0:001> dt ole32!FILETIME 7731000c
Feb 20 16:57:50 23464
+0x000 dwLowDateTime : 0x4f2ccf01
+0x004 dwHighDateTime : 0x5fbf60c5
Seperti yang Anda lihat, itu jauh di masa depan.
Namun, kemungkinan EnCase menampilkan nilai byte-wise seperti yang tertulis di disk, sehingga Anda memiliki masalah LSB / MSB. Mari kita masukkan data byte-wise:
0:001> eb 7731000c 5F BF 60 C5 4F 2C CF 01
Output dalam format 64 bit, perhatikan bahwa byte dalam urutan terbalik sekarang.
0:001> dq 7731000c L1
7731000c 01cf2c4f`c560bf5f
Menafsirkan sebagai FILETIME:
0:001> dt ole32!FILETIME 7731000c
Feb 18 02:18:54 2014
+0x000 dwLowDateTime : 0xc560bf5f
+0x004 dwHighDateTime : 0x1cf2c4f
Tidak yakin mengapa ini mati beberapa jam. Mungkin itu masalah zona waktu.