ntfscluster
, que faz parte do pacote ntfs-3g
nos sistemas Linux, pode fazer algo assim. Por exemplo:
$ sudo ntfscluster -F WINDOWS/twunk_32.exe /dev/sdb1
Dump: /WINDOWS/twunk_32.exe
0x10 - resident
0x30 - resident
0x80 - non-resident
VCN LCN Length
0 1144261 7
LCN significa "número de cluster lógico", que você terá que converter em setores ou byte offsets usando o número "bytes por cluster" que é gerado por ntfscluster -i $DEVICE
.