Raven AnticheatRavenAnticheat
Todos los temas de detección

Detección de ejecutores de Lua: cómo Raven Anticheat atrapa los inyectores de Lua de FiveM

Los ejecutores de Lua inyectan scripts arbitrarios en el cliente de FiveM en ejecución. Raven los detecta con coincidencia de firmas, comprobaciones de integridad en ejecución y validación del lado del servidor de acciones imposibles impulsadas por Lua.

Por qué los ejecutores de Lua son un problema aparte

La mayoría de los cheats de FiveM vive en DLLs de C/C++ y se puede detectar con los escaneos tradicionales de firmas de módulos inyectados. Los ejecutores de Lua son distintos: ejecutan Lua arbitrario dentro del runtime legal de scripting de FiveM, así que para casi cualquier comprobación estática se ven idénticos a un script legítimo del juego. Un escaneo puro de firmas contra el binario del ejecutor ayuda, pero el binario es chico, se reescribe seguido y es trivial de reempaquetar. La detección también tiene que ocurrir en la capa de ejecución.

Detección de firmas en el loader

La primera línea de defensa es la detección de firmas sobre el proceso del loader y cualquier DLL que el loader mapee dentro de FiveM. El pack de firmas de Raven sigue a las familias de loaders más activas y se refresca con una cadencia de 1 a 7 días. Eso atrapa de inmediato a los ejecutores flojos y obliga al resto a reempaquetar entre cada versión, lo que gana tiempo.

Comprobaciones de integridad en ejecución

Más allá de las firmas del loader, Raven valida la integridad del propio runtime de Lua. Monitorea qué manejadores nativos fueron parcheados, qué registros de eventos existen y si el estado global de Lua fue ampliado con tablas ajenas. Los ejecutores normalmente necesitan meter al menos una de esas cosas para entregar su payload, así que esta capa levanta la mano incluso cuando el binario del loader es desconocido.

La validación del lado del servidor como red de seguridad

Aunque bypasseen tanto la firma del loader como la comprobación en ejecución, el ejecutor igual tiene que hacer algo con su acceso, y eso normalmente significa disparar eventos de servidor que un script legítimo no dispararía. La capa de validación de eventos del lado del servidor (ver /how-it-works/event-validation) bloquea los eventos que vienen de fuentes no permitidas y rechaza las cargas fuera de los límites plausibles. Los otorgamientos de dinero por Lua, las duplicaciones de ítems, las avalanchas de spawns de vehículos y los teletransportes de jugadores chocan todos contra la misma puerta de validación.

Por qué la detección de ejecutores de Lua nunca «termina»

Los autores de ejecutores reescriben sus loaders constantemente porque cada firma que se publica contra ellos les cuesta toda su base de clientes para esa versión. La detección es continua: un ejecutor que funciona hoy es un ejecutor detectado en 1 a 7 días, y sus usuarios quedan en la base de datos global de baneos. La entrada de aviso del 2026-04-21 en el changelog cubre un ejemplo reciente: un patrón de disparo de eventos de Redengine parcheado del lado del servidor con una regla que corre aunque se bypasseen todas las comprobaciones del cliente.

Preguntas frecuentes

¿Qué es un ejecutor de Lua de FiveM?

Un ejecutor de Lua es una herramienta de cheat que inyecta scripts de Lua arbitrarios en el cliente de FiveM en ejecución. Como FiveM ejecuta Lua de forma nativa, los payloads del ejecutor pueden interactuar con el mundo del juego sin necesidad de inyectar una DLL aparte.

¿Raven Anticheat detecta ejecutores de Lua?

Sí. La detección ocurre en tres capas: escaneos de firmas sobre el binario del loader, comprobaciones de integridad en ejecución sobre el propio estado de Lua, y validación de eventos del lado del servidor que rechaza las acciones que los ejecutores suelen hacer. La cadencia de detección es de 1 a 7 días. Ver /changelog para ejemplos con fecha.

¿Qué ejecutores de Lua se detectan?

El pack de firmas estándar cubre las familias de ejecutores más activas (Eulen, Redengine, HamMafia, Susano, TZ, TZX, Skript, Phaze, Lumia) y se actualiza contra la última generación de loaders con una cadencia de 1 a 7 días. Los ejecutores nuevos entran en detección a los pocos días de ser reportados.

Otros temas de detección

¿Quieres esto protegiendo tu servidor?

Instalación en dos minutos. Autodetección de ESX, QBCore, vRP y QBox. Desde $20.