Alle detectieonderwerpen

Lua-executordetectie: hoe Raven Anticheat FiveM Lua-injectors pakt

Lua-executors injecteren willekeurige scripts in de draaiende FiveM-client. Raven detecteert ze via signaturematching, integriteitschecks tijdens runtime en server-side validatie van Lua-acties die onmogelijk zijn.

Waarom Lua-executors een apart probleem zijn

De meeste FiveM-cheats zitten in C/C++-DLL's en zijn te vinden met klassieke signaturescans op geïnjecteerde modules. Lua-executors zijn anders: ze voeren willekeurige Lua uit binnen de legale FiveM-scriptruntime, dus voor de meeste statische checks zien ze eruit als gewone gamescripts. Een pure signaturescan op de executorbinary helpt, maar die binary is klein, wordt vaak herschreven en is triviaal opnieuw in te pakken. Detectie moet ook op de runtimelaag gebeuren.

Signaturedetectie op de loader

De eerste verdedigingslinie is signaturedetectie op het loaderproces en op elke DLL die de loader in FiveM laadt. Ravens signaturepakket volgt de actiefste loaderfamilies en wordt elke 1-7 dagen ververst. Dat pakt de luie executors meteen en dwingt de rest om tussen elke release opnieuw in te pakken, wat tijd oplevert.

Integriteitschecks tijdens runtime

Naast loadersignatures controleert Raven de integriteit van de Lua-runtime zelf. Het houdt bij welke native handlers gepatcht zijn, welke event-registraties bestaan en of de globale Lua-state is aangevuld met vreemde tabellen. Executors moeten er meestal minstens één van invoegen om hun payload af te leveren, dus deze laag slaat ook alarm als de loaderbinary zelf onbekend is.

Server-side validatie als vangnet

Zelfs als zowel de loadersignature als de runtimecheck wordt omzeild, moet de executor iets met zijn toegang doen, en dat betekent meestal server-events afvuren die legitieme scripts nooit zouden afvuren. De laag met server-side eventvalidatie (zie /how-it-works/event-validation) blokkeert events van niet-toegestane bronnen en weigert payloads buiten aannemelijke grenzen. Geld dat via Lua wordt toegekend, gedupliceerde items, vloedgolven aan voertuigspawns en spelerteleports lopen allemaal tegen dezelfde validatiepoort aan.

Waarom Lua-executordetectie nooit “klaar” is

Executormakers herschrijven hun loaders constant, omdat elke signature die tegen ze uitgaat hun hele klantenbestand voor die release kost. Detectie is doorlopend: een executor die vandaag werkt is over 1-7 dagen gedetecteerd, en zijn gebruikers staan daarna in de globale bandatabase. De advisory van 2026-04-21 in de changelog beschrijft een recent voorbeeld: een Redengine-patroon van eventtriggers, server-side gepatcht met een regel die ook draait als elke clientcheck is omzeild.

Veelgestelde vragen

Wat is een FiveM Lua-executor?

Een Lua-executor is een cheattool die willekeurige Lua-scripts injecteert in de draaiende FiveM-client. Omdat FiveM van zichzelf Lua uitvoert, kunnen payloads van een executor met de gamewereld werken zonder dat er een aparte DLL geïnjecteerd hoeft te worden.

Detecteert Raven Anticheat Lua-executors?

Ja. Detectie gebeurt op drie lagen: signaturescans op de loaderbinary, integriteitschecks op de Lua-state zelf, en server-side eventvalidatie die de acties weigert die executors doorgaans uitvoeren. De detectiefrequentie is 1-7 dagen. Zie /changelog voor gedateerde voorbeelden.

Welke Lua-executors worden gedetecteerd?

Het standaard signaturepakket dekt de actiefste executorfamilies (Eulen, Redengine, HamMafia, Susano, TZ, TZX, Skript, Phaze, Lumia) en wordt elke 1-7 dagen bijgewerkt tegen de nieuwste loadergeneratie. Nieuwe executors komen binnen enkele dagen na een melding in de detectie.

Andere detectieonderwerpen

Wil je dit op je eigen server?

Installatie in twee minuten. ESX, QBCore, vRP en QBox worden automatisch herkend. Vanaf $20.