Todos os temas de deteção

Deteção de executores de Lua: como o Raven Anticheat apanha injetores de Lua no FiveM

Os executores de Lua injetam scripts arbitrários no cliente FiveM em execução. O Raven deteta-os por correspondência de assinaturas, verificações de integridade em runtime e validação no servidor de ações impossíveis conduzidas por Lua.

Porque é que os executores de Lua são um problema especial

A maioria dos cheats de FiveM vive em DLLs de C/C++ e pode ser detetada pelos habituais scans de assinaturas de módulos injetados. Os executores de Lua são diferentes: executam Lua arbitrário dentro do runtime legal de scripting do FiveM, por isso parecem idênticos a scripts legítimos do jogo para a maioria das verificações estáticas. Um scan puro de assinaturas contra o binário do executor ajuda, mas o binário é pequeno, reescrito com frequência e trivial de reempacotar. A deteção também tem de acontecer ao nível do runtime.

Deteção por assinatura no loader

A primeira linha de defesa é a deteção por assinatura no processo do loader e em quaisquer DLLs que o loader mapeie para dentro do FiveM. O pacote de assinaturas do Raven acompanha as famílias de loaders mais ativas e é atualizado num ritmo de 1 a 7 dias. Isto apanha imediatamente os executores preguiçosos e obriga os restantes a reempacotar entre cada versão, o que ganha tempo.

Verificações de integridade em runtime

Para além das assinaturas do loader, o Raven valida a integridade do próprio runtime de Lua. Monitoriza que handlers nativos foram alterados, que registos de eventos existem e se o estado global de Lua foi aumentado com tabelas estranhas. Os executores precisam normalmente de inserir pelo menos um destes elementos para entregar o payload, por isso esta camada levanta uma bandeira mesmo quando o binário do loader é desconhecido.

A validação no servidor como rede de segurança

Mesmo que a assinatura do loader e a verificação em runtime sejam ambas furadas, o executor tem na mesma de fazer alguma coisa com o acesso que ganhou, e isso costuma significar disparar eventos de servidor que scripts legítimos não disparariam. A camada de validação de eventos no servidor (ver /how-it-works/event-validation) bloqueia eventos vindos de origens não permitidas e rejeita payloads fora de limites plausíveis. Atribuições de dinheiro por Lua, duplicações de itens, enxurradas de spawns de veículos e teleportes de jogadores batem todos na mesma barreira de validação.

Porque é que a deteção de executores de Lua nunca está «terminada»

Os autores de executores reescrevem os loaders constantemente, porque cada assinatura lançada contra eles lhes custa toda a base de clientes dessa versão. A deteção é contínua: um executor que funciona hoje é um executor detetado dentro de 1 a 7 dias, e os utilizadores dele ficam depois na Base de Dados Global de Bans. A entrada de aviso de 2026-04-21 no changelog cobre um exemplo recente, um padrão de disparo de eventos do Redengine corrigido no servidor com uma regra que corre mesmo que todas as verificações do cliente sejam furadas.

Perguntas frequentes

O que é um executor de Lua no FiveM?

Um executor de Lua é uma ferramenta de batota que injeta scripts Lua arbitrários no cliente FiveM em execução. Como o FiveM executa Lua nativamente, os payloads do executor podem interagir com o mundo de jogo sem precisar de injetar uma DLL separada.

O Raven Anticheat deteta executores de Lua?

Sim. A deteção acontece em três camadas: scans de assinatura sobre o binário do loader, verificações de integridade em runtime sobre o próprio estado de Lua e validação de eventos no servidor que rejeita as ações que os executores costumam realizar. O ritmo de deteção é de 1 a 7 dias. Vê /changelog para exemplos datados.

Que executores de Lua são detetados?

O pacote de assinaturas padrão cobre as famílias de executores mais ativas (Eulen, Redengine, HamMafia, Susano, TZ, TZX, Skript, Phaze, Lumia) e é atualizado contra a geração mais recente de loaders num ritmo de 1 a 7 dias. Executores novos entram em deteção poucos dias depois de serem reportados.

Outros temas de deteção

Queres isto a proteger o teu servidor?

Instalação em dois minutos. ESX, QBCore, vRP e QBox detetados automaticamente. Desde $20.