Waarom Lua-executors een apart probleem zijn
De meeste FiveM-cheats zitten in C/C++-DLL's en zijn te vinden met klassieke signaturescans op geïnjecteerde modules. Lua-executors zijn anders: ze voeren willekeurige Lua uit binnen de legale FiveM-scriptruntime, dus voor de meeste statische checks zien ze eruit als gewone gamescripts. Een pure signaturescan op de executorbinary helpt, maar die binary is klein, wordt vaak herschreven en is triviaal opnieuw in te pakken. Detectie moet ook op de runtimelaag gebeuren.
Signaturedetectie op de loader
De eerste verdedigingslinie is signaturedetectie op het loaderproces en op elke DLL die de loader in FiveM laadt. Ravens signaturepakket volgt de actiefste loaderfamilies en wordt elke 1-7 dagen ververst. Dat pakt de luie executors meteen en dwingt de rest om tussen elke release opnieuw in te pakken, wat tijd oplevert.
Integriteitschecks tijdens runtime
Naast loadersignatures controleert Raven de integriteit van de Lua-runtime zelf. Het houdt bij welke native handlers gepatcht zijn, welke event-registraties bestaan en of de globale Lua-state is aangevuld met vreemde tabellen. Executors moeten er meestal minstens één van invoegen om hun payload af te leveren, dus deze laag slaat ook alarm als de loaderbinary zelf onbekend is.
Server-side validatie als vangnet
Zelfs als zowel de loadersignature als de runtimecheck wordt omzeild, moet de executor iets met zijn toegang doen, en dat betekent meestal server-events afvuren die legitieme scripts nooit zouden afvuren. De laag met server-side eventvalidatie (zie /how-it-works/event-validation) blokkeert events van niet-toegestane bronnen en weigert payloads buiten aannemelijke grenzen. Geld dat via Lua wordt toegekend, gedupliceerde items, vloedgolven aan voertuigspawns en spelerteleports lopen allemaal tegen dezelfde validatiepoort aan.
Waarom Lua-executordetectie nooit “klaar” is
Executormakers herschrijven hun loaders constant, omdat elke signature die tegen ze uitgaat hun hele klantenbestand voor die release kost. Detectie is doorlopend: een executor die vandaag werkt is over 1-7 dagen gedetecteerd, en zijn gebruikers staan daarna in de globale bandatabase. De advisory van 2026-04-21 in de changelog beschrijft een recent voorbeeld: een Redengine-patroon van eventtriggers, server-side gepatcht met een regel die ook draait als elke clientcheck is omzeild.