С NTFS можно попробовать просканировать файловую систему, найти файлы, в которых атрибуты LastAccessTime и LastWriteTime относятся к интересующему вас периоду. Их вряд ли чистили.
Ещё журналы винды, но они могут быть очищены. Вообще проанализировать log файлы, имеющиеся в системе (если есть). В целом, если заранее не были предусмотрены меры аудита, то, как говорится, поздно пить "Боржоми".
Подобные проникновения в 99% случаев имеют 2 цели: а) похитить информацию (в этом случае, поезд уже ушёл); б) внедрить шпионское/вредоносное ПО на машину/в корпоративную сеть - здесь ещё можно предпринять какие-то меры по поиску и обезвреживанию.