Por qué los ejecutores de Lua son un problema aparte
La mayoría de los cheats de FiveM vive en DLLs de C/C++ y se puede detectar con los escaneos tradicionales de firmas de módulos inyectados. Los ejecutores de Lua son distintos: ejecutan Lua arbitrario dentro del runtime legal de scripting de FiveM, así que para casi cualquier comprobación estática se ven idénticos a un script legítimo del juego. Un escaneo puro de firmas contra el binario del ejecutor ayuda, pero el binario es chico, se reescribe seguido y es trivial de reempaquetar. La detección también tiene que ocurrir en la capa de ejecución.
Detección de firmas en el loader
La primera línea de defensa es la detección de firmas sobre el proceso del loader y cualquier DLL que el loader mapee dentro de FiveM. El pack de firmas de Raven sigue a las familias de loaders más activas y se refresca con una cadencia de 1 a 7 días. Eso atrapa de inmediato a los ejecutores flojos y obliga al resto a reempaquetar entre cada versión, lo que gana tiempo.
Comprobaciones de integridad en ejecución
Más allá de las firmas del loader, Raven valida la integridad del propio runtime de Lua. Monitorea qué manejadores nativos fueron parcheados, qué registros de eventos existen y si el estado global de Lua fue ampliado con tablas ajenas. Los ejecutores normalmente necesitan meter al menos una de esas cosas para entregar su payload, así que esta capa levanta la mano incluso cuando el binario del loader es desconocido.
La validación del lado del servidor como red de seguridad
Aunque bypasseen tanto la firma del loader como la comprobación en ejecución, el ejecutor igual tiene que hacer algo con su acceso, y eso normalmente significa disparar eventos de servidor que un script legítimo no dispararía. La capa de validación de eventos del lado del servidor (ver /how-it-works/event-validation) bloquea los eventos que vienen de fuentes no permitidas y rechaza las cargas fuera de los límites plausibles. Los otorgamientos de dinero por Lua, las duplicaciones de ítems, las avalanchas de spawns de vehículos y los teletransportes de jugadores chocan todos contra la misma puerta de validación.
Por qué la detección de ejecutores de Lua nunca «termina»
Los autores de ejecutores reescriben sus loaders constantemente porque cada firma que se publica contra ellos les cuesta toda su base de clientes para esa versión. La detección es continua: un ejecutor que funciona hoy es un ejecutor detectado en 1 a 7 días, y sus usuarios quedan en la base de datos global de baneos. La entrada de aviso del 2026-04-21 en el changelog cubre un ejemplo reciente: un patrón de disparo de eventos de Redengine parcheado del lado del servidor con una regla que corre aunque se bypasseen todas las comprobaciones del cliente.