Alle Detection-Themen

Heartbeat-Anti-Tamper: wie Raven Anticheat merkt, dass seine Client-Schicht abgeschaltet wurde

Ein Heartbeat-Loop meldet dem Server laufend den clientseitigen Laufzeitzustand. Bleibt der Heartbeat aus, kommt zu spät oder liefert falsche Werte, behandelt der Server den Client als manipuliert und handelt.

Das Problem, das der Heartbeat löst

Der am schwersten zu erkennende Cheat ist der, der still deinen Anticheat-Client abschaltet und dann unbeobachtet läuft. Signaturprüfungen lassen sich hooken. NUI-Inspektion lässt sich blockieren. Integritätsfunktionen zur Laufzeit lassen sich auf No-op patchen. Sobald die Client-Schicht stumm ist, ist ein einschichtiges AC blind. Heartbeat-Anti-Tamper macht „still“ teuer: Das Ausbleiben eines Heartbeats ist selbst eine Detection.

Wie der Heartbeat-Loop arbeitet

Der Raven-Client sendet in festem Takt ein signiertes Payload (pro Server adaptiv, siehe Changelog-Eintrag vom 17.02.2026; zuvor fest bei 1500 ms). Das Payload enthält einen kryptografischen Hash des kritischen Laufzeitzustands (Resource-Integrität, Fingerabdrücke der Hook-Tabelle, Adressen der Event-Handler) sowie einen Zeitstempel und eine Nonce pro Session. Der Server prüft die Signatur, vergleicht den Hash mit der erwarteten Baseline und notiert den Abstand zwischen den Eingängen. Drei Fehlerbilder werden erkannt: Der Heartbeat kommt nicht an (stummer Client), der Heartbeat kommt an, aber sein Payload passt nicht mehr zu den erwarteten Werten (manipulierter Client), oder der Heartbeat kommt im falschen Takt an (wiedereingespielter oder veralteter Client).

Warum der Takt zählt

Ein festes Heartbeat-Fenster ist leichter zu umgehen. Ein Cheat, der den Client zwischen zwei Heartbeats kurz abschaltet, kann den Loop am Leben halten und trotzdem unbeobachtet laufen. Ein adaptiver Takt pro Server (kalibriert auf die durchschnittliche Tick-Latenz der ersten 24 h) macht dieses Fenster für den Cheat unvorhersehbar, ohne legitimen Spielern auf Strecken mit hoher Latenz Probleme zu machen. Das Release 2026-03 hat das Standardfenster von festen 1500 ms auf einen adaptiven Bereich von 800-1500 ms umgestellt, was False Positives auf EU/AS-Strecken um rund 38 % gesenkt hat.

Was passiert, wenn der Heartbeat ausfällt

Die Reaktionen sind pro Server in drei Stufen konfigurierbar. Stufe 1 (Warnung) markiert den Spieler auf der Live-Map und benachrichtigt Admins über den konfigurierten Discord-Webhook. Stufe 2 (Kick) wirft den Spieler mit einem allgemeinen Trennungsgrund vom Server und protokolliert das Ereignis mit vollständigen Beweisen (letzter gültiger Heartbeat, aktueller Zeitstempel, Payload-Differenz). Stufe 3 (Auto-Ban) bannt den Spieler auf dem lokalen Server und stellt ihn nach der Prüfung durch einen Admin für die Übernahme in die globale Ban-Datenbank in die Warteschlange. Die Standardkonfiguration ist zurückhaltend (erst warnen, nur bei Wiederholung eskalieren), weil die Heartbeat-Schicht bei echten Netzwerkproblemen False Positives erzeugen kann.

Wie der Heartbeat mit dem Trust Score zusammenhängt

Jede Heartbeat-Anomalie fließt in den Trust Score des jeweiligen Spielers ein (eingeführt in Version 2026.4.0, siehe /changelog). Ein einzelner verspäteter Heartbeat ist Rauschen. Mehrere verspätete Heartbeats desselben Spielers über mehrere Sessions, ein Heartbeat, der gerade dann zurückfällt, wenn der Spieler bestimmte Spielzustände betritt, oder ein Heartbeat, der immer denselben Hash liefert, obwohl das Resource-Paket aktualisiert wurde: Das sind alles Signale, die den Spieler lange vor jedem Ban der Stufe 3 auf der Live-Map zur Prüfung durch Admins sichtbar machen.

Häufige Fragen

Was ist Heartbeat-Anti-Tamper bei einem FiveM Anticheat?

Bei einem Heartbeat-Anti-Tamper-System schickt der Anticheat-Client regelmäßig ein signiertes kryptografisches Payload an den Server. Das Payload enthält Hashes des kritischen clientseitigen Laufzeitzustands. Bleibt das Payload aus, kommt es zu spät oder mit falschen Werten an, behandelt der Server den Client als manipuliert und löst die konfigurierte Reaktion aus.

Kann ein Heartbeat gefälscht werden?

Einen Heartbeat zu fälschen heißt, das korrekte signierte Payload im korrekten Takt mit dem korrekten Hash des aktuellen Laufzeitzustands zu erzeugen. Das gleichzeitig zur Cheat-Logik hinzubekommen ist nicht trivial, weil der Hash Integritätswerte der Resource enthält, die sich bei einer erfolgreichen Injection ändern. Der Heartbeat allein reicht nicht, und genau deshalb fährt Raven zusätzlich Signaturerkennung und serverseitige Event-Validierung.

Kostet der Heartbeat Server-Performance?

Kein messbarer Einfluss. Das Heartbeat-Payload ist klein (unter 1 KB) und die Prüfung läuft in konstanter Zeit. Die Gesamtkosten der Raven Anticheat Resource bleiben im FiveM Resource-Monitor unter 0,5 ms.

Weitere Detection-Themen

Willst du das auf deinem Server haben?

Zwei Minuten Installation. ESX, QBCore, vRP, QBox werden automatisch erkannt. Ab $20.