冒险解谜游戏中文网 ChinaAVG

标题: CSI:NY包文件格式初步分析 [打印本页]

作者: 深绿    时间: 2010-2-27 17:55
标题: CSI:NY包文件格式初步分析
要制作打包器,先得分析包文件格式,对CSI:NY的包文件格式初步分析如下:- D; s1 P0 G: L( d
, ^1 {: n3 C& r
包文件,可以分成三部分:" p# z( w6 [, d( K9 s$ \( o9 Z
1、文件头,0x00~0x0B,12个字节( l4 ]0 ?8 g' z" n0 o6 {: d! @
0x00~0x08  头部标识,8字节,为475246050146524700719CAA ,“GRF  FRG”7 E$ p% _& ~% z# @9 i5 g6 q
0x08~0x0B 文件名表偏移量 4字节9 t# H4 E! j4 p

; M; Q4 w8 o6 @0 {& q" {2、数据块, o1 H* Q9 A2 y# B. J. {6 @
N个zlib压缩的数据块,依次存放2 q5 k6 C% a9 ?/ W& ]. q# O* H
/ p* B) v( u+ Y
3、zlib压缩过的文件名表
4 Z5 I  ?; U9 A- }8 d
1 X0 k+ h6 w0 j! N——————————————————* |% {# b$ Z. `2 d* x/ l
对于解压后的文件名表,可以分成两部分:
0 S2 H$ r* L6 w1、文件头,0x00~0x0A  10个字节
4 o& e; O7 t/ O* i) @+ P0x01~0x06 头部标识,6字节,为05000174734C,“   tsL”/ @7 Z) g$ [6 I0 Y8 p. J& w7 e: l
0x06~0x0A 文件数量,4字节! b" h1 O5 i9 o- r: L- E
, r4 g8 ?& ?2 ^4 l8 B
2、文件数据
1 d( Q% T% E, y3 E4 U1 X每一个文件的数据又如下' c( r: Y! c1 z1 M
0x01~0x05 未知,估计可能是序号之类 5字节
8 y6 t% X5 [/ D+ ~0x06~0x0E 标识符,8字节,为0145495201727453,“ EIR rts”
  e# Q; ?5 D  k# P6 y) e0x0F~0x13 文件名长度N 4字节
6 T; `3 [) l/ i# d0 _N字节 文件名" t1 {( e1 X$ A1 ?- B7 y
4字节 偏移量,即该文件压缩后的zlib块在包文件中的位置8 W/ a8 h0 ^. ^- Y5 {) Y5 a0 D& z& {0 v
4字节 文件大小(压缩前,即原始大小)
2 u3 U! I- ~! x4 G$ t) E1字节,结束符 0x01
, {* ?' ]  Q& C0 z* ]( ]% ]% \+ ^% |( v$ p+ @! x
——————————————————
/ E- S9 J4 f7 G4 l那么,如果替换包文件中的文件,已知需要修改的地方有:
: p2 V) s$ O/ `3 Q* C3 b& Q包文件头的文件名表偏移量;文件名表中偏移量、文件大小。
9 @' w3 f2 [, S6 p; D( q; o# B8 L/ ]
基于以上分析,我手工制作了一个新的包文件,用一个中文字体ttf文件替换掉包里的一个ttf文件,同时修改以上部分。修改后的包文件用老外的解包工具解包后就可以得到原来的资源文件和那一个替换后的ttf,所以上述几个部分的修改应该没有问题。% e- P) u/ F$ X# e: Y( m

$ ~0 _$ b, P: x: \* g& o7 k但是将这个包文件替换到游戏里,游戏无法运行。所以猜测包文件中还有地方需要修改,根据以上分析,最有可能就是文件名表每一个文件的头5个未知字节。
0 A2 f; |  g( |3 G( V, L
9 V5 S. z' `. W. g5 E0 _按顺序提取一些文件的这5个字节,同时计算其数值差,如下:
) x" H5 ]) m& A0 }2 }  c003AD140.temp —390— 003AD4D0.png —20—
7 f7 T! M" M! @+ S5 C" F2 q2 B 003AD4F0.png —50— 003AD540.emi —50—. p( g0 T3 t9 v7 e+ L' P
003AD590.png —80— 003AD610.png —68—& z$ Y% W9 Y. C: g; l1 I  b$ e  y
003AD678.ttf —68— 003AD6E0.ttf —68— # N0 W8 w3 ], b, w( [( N6 t' v. R' k
003AD748.png —50— 003AD798.anim
8 A5 E' l/ I9 f) N" e2 V, t. O8 j: N8 }9 p4 Z
00547718.png —68— 00547780.jpg —68—
; H+ o! v; w" b) ~7 r4 V; j 005477E8.png —68— 00547850.jpg —68—
# U6 f' K$ o' K0 U' }3 L 005478B8.png —80— 00547938.theme+ h# t) |2 a  m( G# R
  O/ c. W& F, y6 H' \' @6 t
可以观察到,这些数值之差几乎都是几个恒定的值,0x80、0x68等
4 _( k! n3 q6 H6 q' m4 W本来猜测是根据文件格式不同而产生不同值,但注上格式后查看似乎和文件格式没什么关系
% A5 w* m$ y% q& Y7 y——————————————————————————————————————————% Y8 g  Z6 n8 t
目前的分析就到这儿,先写出来,各位高手如有相关心得,万望不吝赐教
: ^& M! L9 ^7 Z& ]! ~% A5 C2 B7 P# |4 ?+ Z; q0 `0 x8 f# f
另外写了个根据修改后的文件改写文件名表中各数据的小程序,不过手工都还没成功,暂时先搁着吧....
8 X0 Y+ p0 D( i. H
* o0 C, D* W6 O' F- ^4 K1 R——————————————————————————————————————————
9 g; ]  j/ X; W( V2 f( H10.02.28更新:
1 {8 s# v; q/ b4 S/ g4 `* }" A今天用filemon(现在叫ProcessMonitor了)监视了一下,发现是自己粗心,在修改文件名表的时候漏了一个,改完后可以显示中文。那么上述那5个字节就可以暂时不考虑了。
( T7 K- {) {, x8 ]" F汉化抓图见帖:https://www.chinaavg.com/read.php?tid=20946
作者: shane007    时间: 2010-2-27 20:26
收到,我觉得你这篇分析写得非常地好,结构十分清晰,可以说是一个可以给以后来的新人学习的样板。
2 ~9 l; [* x  x/ y7 O5 q' d
, z) v- F' s4 t9 N回到主题,我也觉得那5个字节十分可疑。% ~4 A, N0 X) {+ N3 p% ~3 i
估计老外的那个解包器没有用到那5个字节,所以解包完全没问题。) ?  d+ V, @! l" O, {
但是游戏可能用了,所以导致游戏无法运行。; o1 t7 b. n( \
如果是这样的话,请你做一个试验,用原版的包文件,挑选文件名表里的一个文件,在那5个字节里,每次修改1个字节,把值增大或减小一点点。测试游戏是否能运行,换不同的位置测试多次。
4 {7 B3 L) b+ z: N  V; \: p, V$ e如果每次都出错的话说明游戏的确是要用到那5个字节。9 c: _+ _8 g$ A0 D& }
: \1 D* w2 n9 T6 X
对了,也许还可以用filemon看看,看看游戏出错的时候,游戏最后读取的偏移量是哪里。
3 f1 g+ p; d' \" \0 t  `6 i5 E3 t) T( f; s. m$ }5 ^4 C
你的差值测试法我没看明白。' h3 p8 B4 C/ d. |, b
是前后2个文件的这5个字节的数字差还是什么?4 M- R, e" h/ N2 N& Y
比如下面的390和20各代表什么意思?
) b$ v( ?% |7 ]' D' D- \003AD140.temp —390— 003AD4D0.png —20—
作者: shane007    时间: 2010-2-27 20:28
TO 枫叶
4 a. }2 W7 }2 S. W3 y7 i
* U7 a' Y* v2 b我觉得写得这么好这么详细的汉化分析文章以后也应该要加威望。
作者: 深绿    时间: 2010-2-28 14:21
2010.02.28更新
作者: shane007    时间: 2010-2-28 14:49
恭喜了!
作者: shane007    时间: 2010-5-5 12:16
顶上来
作者: shane007    时间: 2010-9-28 07:52
再顶上来
作者: shane007    时间: 2010-11-29 22:30
再顶上来 1
作者: shane007    时间: 2011-4-6 08:45
再顶上来 2




欢迎光临 冒险解谜游戏中文网 ChinaAVG (https://chinaavg.com/) Powered by Discuz! X3.2