Lua executor'lar neden ayrı bir sorun
Çoğu FiveM hilesi C/C++ DLL'lerin içinde yaşar ve klasik enjekte modül imza taramalarıyla tespit edilebilir. Lua executor'lar farklıdır: yasal FiveM script çalışma ortamının içinde istedikleri Lua kodunu çalıştırırlar, dolayısıyla çoğu statik kontrol için meşru oyun scriptlerinden ayırt edilemezler. Executor binary'sine karşı düz bir imza taraması işe yarar; ama binary küçüktür, sık sık yeniden yazılır ve yeniden paketlemesi çok kolaydır. Tespitin çalışma katmanında da olması gerekir.
Loader üzerinde imza tespiti
İlk savunma hattı, loader processi ve loader'ın FiveM'e maplediği DLL'ler üzerindeki imza tespitidir. Raven'ın imza paketi en aktif loader ailelerini takip eder ve 1-7 günlük sıklıkla tazelenir. Bu, tembel executorları anında yakalar ve geri kalanını her sürüm arasında yeniden paketlemeye zorlar, bu da zaman kazandırır.
Çalışma bütünlüğü kontrolleri
Loader imzalarının ötesinde Raven, Lua çalışma ortamının kendi bütünlüğünü doğrular. Hangi native handler'ların yamalandığını, hangi event kayıtlarının var olduğunu ve global Lua durumuna yabancı tablolar eklenip eklenmediğini izler. Executorların yükünü teslim etmek için genelde bunlardan en az birini araya sokması gerekir, dolayısıyla bu katman loader binary'si bilinmese bile bayrak kaldırır.
Güvenlik ağı olarak sunucu tarafı doğrulama
Hem loader imzası hem çalışma kontrolü bypasslansa bile executor'ın eriştiği yetkiyle bir şey yapması gerekir ve bu genelde meşru scriptlerin tetiklemeyeceği sunucu eventlerini tetiklemek demektir. Sunucu tarafı event doğrulama katmanı (bkz. /how-it-works/event-validation) izin verilmeyen kaynaklardan gelen eventleri engeller ve makul sınırların dışındaki içerikleri reddeder. Lua ile verilen paralar, çoğaltılan itemler, araç spawn selleri ve oyuncu teleportlarının hepsi aynı doğrulama kapısına takılır.
Lua executor tespiti neden hiç "bitmez"
Executor yazarları loader'larını durmadan yeniden yazar, çünkü onlara karşı çıkan her imza o sürüm için tüm müşteri kitlesine mal olur. Tespit süreklidir: bugün çalışan bir executor 1-7 gün içinde tespit edilen bir executordur ve kullanıcıları o noktada Global Ban Veritabanı'ndadır. Changelog'daki 2026-04-21 tarihli uyarı girdisi yakın bir örneği anlatıyor: her client kontrolü bypasslansa bile çalışan bir kuralla sunucu tarafında yamalanan bir Redengine event tetikleme kalıbı.