Anche se questa è una domanda più vecchia, credo che questo sarà rilevante e un valore aggiunto. Quindi, ecco qui.
Supponendo un file system NTFS, il $ UsnJrnl e $ Logfile registrano le modifiche apportate al file system. La creazione di file può essere rilevata tramite questi artefatti. Ci sono molti articoli online che spiegano questo processo e gli strumenti meglio di me. Tuttavia, dirò che poiché questi file sono utilizzati internamente dal file system NTFS, avrete bisogno di strumenti specializzati per accedervi. Un'opzione gratuita è FTK Imager (installazione completa) o FTK Imager Lite (eseguibile portatile).
link
Ecco alcuni articoli che spiegano questi artefatti, il loro valore e come analizzarli:
link
link
link
link
link
link