Semelhante ao funcionamento do PGP, cada usuário do Windows EFS possui uma chave privada (um certificado X.509, geralmente gerado automaticamente pelo Windows) que é usada para proteger as "chaves de criptografia de arquivo" simétricas de cada arquivo. A própria chave privada é protegida usando (mas não com base na) a senha de login do usuário e mantida no armazenamento de certificados de usuário padrão do Windows.
Se você souber a senha, deverá poder usar uma ou outra ferramenta de recuperação que descriptografaria a "Chave mestra da DPAPI" do usuário, com ela a chave privada usada pelo EFS e os próprios arquivos (ou pelo menos permitir que o certificado & a chave sejam importados para o sistema em execução).