Por que executor Lua é um problema à parte
A maioria dos cheats de FiveM vive em DLLs de C/C++ e pode ser detectada por varredura tradicional de assinatura de módulo injetado. Executor Lua é diferente: ele executa Lua arbitrário dentro do runtime de script legal do FiveM, então parece idêntico a um script legítimo do jogo para a maioria das checagens estáticas. Uma varredura pura de assinatura contra o binário do executor ajuda, mas o binário é pequeno, reescrito com frequência e trivial de reempacotar. A detecção precisa acontecer também na camada de execução.
Detecção de assinatura no loader
A primeira linha de defesa é a detecção de assinatura no processo do loader e em qualquer DLL que ele mapeie dentro do FiveM. O pacote de assinaturas do Raven acompanha as famílias de loader mais ativas e é atualizado em uma cadência de 1 a 7 dias. Isso pega os executores preguiçosos na hora e obriga o resto a reempacotar a cada release, o que ganha tempo.
Checagens de integridade em tempo de execução
Além das assinaturas de loader, o Raven valida a integridade do próprio runtime Lua. Ele monitora quais handlers nativos foram alterados por patch, quais registros de evento existem e se o estado global do Lua foi acrescido de tabelas estranhas. Executores normalmente precisam inserir pelo menos uma dessas coisas para entregar o payload, então essa camada levanta a bandeira mesmo quando o binário do loader é desconhecido.
Validação no servidor como rede de segurança
Mesmo que a assinatura do loader e a checagem de execução sejam burladas, o executor ainda precisa fazer alguma coisa com o acesso que tem, e isso normalmente significa disparar eventos de servidor que scripts legítimos não disparariam. A camada de validação de eventos no servidor (veja /how-it-works/event-validation) bloqueia eventos de origem não permitida e rejeita payloads fora de limites plausíveis. Dinheiro concedido via Lua, duplicação de item, enxurrada de spawn de veículo e teleporte de player batem todos no mesmo portão de validação.
Por que detecção de executor Lua nunca fica “pronta”
Os autores de executor reescrevem os loaders sem parar porque cada assinatura lançada contra eles custa a base inteira de clientes daquela release. A detecção é contínua: um executor que funciona hoje é um executor detectado em 1 a 7 dias, e os usuários dele vão parar no Banco Global de Bans. A entrada de aviso de 2026-04-21 no changelog cobre um exemplo recente: um padrão de disparo de evento do Redengine corrigido no servidor com uma regra que roda mesmo se toda checagem no client for burlada.