我處於涉及手動重建原始數據,以包括MFT記錄和其他Windows工件的情況。據我所知,MFT記錄中的時間戳是64位整數,大端,並且自UTC 01/01/1601 00:00:00以100納秒間隔計算。我也很熟悉Windows電子郵件標題時間戳,它由兩個32位值組成,它們組合形成一個64位值,也是自01/01/1601 00:00:00以來的100納秒間隔數計算的。 。試圖使Windows時間戳的意義....
但還有其他Windows時間戳具有不同的時代,例如SQL Server時間戳,我相信這些時間戳使用的是1800年代的日期。我無法找到所有這些文件。除了上面列出的兩種,Windows中使用哪些時間戳?你如何分解它們?
看一看[此](http://blogs.msdn.com/b/oldnewthing/archive/2003/09/05/54806.aspx)。 –
這很有幫助,謝謝。你知道任何好的Mac時間參考,Mac絕對時間以外的東西嗎? – Dan
我從來沒有在Mac上工作,所以我不能給你任何有用的建議。 :( –