Porque é que os executores de Lua são um problema especial
A maioria dos cheats de FiveM vive em DLLs de C/C++ e pode ser detetada pelos habituais scans de assinaturas de módulos injetados. Os executores de Lua são diferentes: executam Lua arbitrário dentro do runtime legal de scripting do FiveM, por isso parecem idênticos a scripts legítimos do jogo para a maioria das verificações estáticas. Um scan puro de assinaturas contra o binário do executor ajuda, mas o binário é pequeno, reescrito com frequência e trivial de reempacotar. A deteção também tem de acontecer ao nível do runtime.
Deteção por assinatura no loader
A primeira linha de defesa é a deteção por assinatura no processo do loader e em quaisquer DLLs que o loader mapeie para dentro do FiveM. O pacote de assinaturas do Raven acompanha as famílias de loaders mais ativas e é atualizado num ritmo de 1 a 7 dias. Isto apanha imediatamente os executores preguiçosos e obriga os restantes a reempacotar entre cada versão, o que ganha tempo.
Verificações de integridade em runtime
Para além das assinaturas do loader, o Raven valida a integridade do próprio runtime de Lua. Monitoriza que handlers nativos foram alterados, que registos de eventos existem e se o estado global de Lua foi aumentado com tabelas estranhas. Os executores precisam normalmente de inserir pelo menos um destes elementos para entregar o payload, por isso esta camada levanta uma bandeira mesmo quando o binário do loader é desconhecido.
A validação no servidor como rede de segurança
Mesmo que a assinatura do loader e a verificação em runtime sejam ambas furadas, o executor tem na mesma de fazer alguma coisa com o acesso que ganhou, e isso costuma significar disparar eventos de servidor que scripts legítimos não disparariam. A camada de validação de eventos no servidor (ver /how-it-works/event-validation) bloqueia eventos vindos de origens não permitidas e rejeita payloads fora de limites plausíveis. Atribuições de dinheiro por Lua, duplicações de itens, enxurradas de spawns de veículos e teleportes de jogadores batem todos na mesma barreira de validação.
Porque é que a deteção de executores de Lua nunca está «terminada»
Os autores de executores reescrevem os loaders constantemente, porque cada assinatura lançada contra eles lhes custa toda a base de clientes dessa versão. A deteção é contínua: um executor que funciona hoje é um executor detetado dentro de 1 a 7 dias, e os utilizadores dele ficam depois na Base de Dados Global de Bans. A entrada de aviso de 2026-04-21 no changelog cobre um exemplo recente, um padrão de disparo de eventos do Redengine corrigido no servidor com uma regra que corre mesmo que todas as verificações do cliente sejam furadas.