Ir para o conteúdo

Passo a passo — card testing sem PowerShell

Esta página é a receita. Cada rotina em três partes: o que fazer antes, o que acontece durante, e o que fazer depois.

Se você quer entender como as coisas funcionam por dentro, a página é outra: Análise de Card Testing.

A regra de ouro

Antes de clicar em qualquer executável, feche o Excel. Enquanto uma planilha está aberta, o Windows não deixa o programa gravar por cima dela. É de longe a causa número 1 de erro aqui.

Tudo acontece na pasta C:\Projetos\vtex-analise. Os executáveis são os arquivos numerados. Dois cliques em cada um.


Toda segunda-feira — 5 minutos

Passo 1 — Clientes para recuperar

Antes de clicar, feche no Excel:

Arquivo Onde fica
clientes-para-ajudar.csv saida\clientes-travados\
fraude-descartada.csv saida\clientes-travados\

Agora clique em: 1 - SEMANAL - clientes para recuperar.bat

O que acontece: demora uns 15 segundos, mostra a lista na tela e no fim abre sozinho um Bloco de Notas com as mensagens já escritas, uma por pessoa.

Depois: copie e cole cada mensagem, uma por uma, do seu e-mail normal. Quando a pessoa deixou telefone, a mensagem já vem em versão WhatsApp.

Esqueceu de fechar o Excel?

Não perde a rodada. O programa grava um arquivo com a data no nome — clientes-para-ajudar-2026-08-28.csv — e avisa na tela. Só que aí você fica com dois arquivos parecidos na pasta. Se acontecer, apague o mais antigo.


Passo 2 — Domínio de ataque novo

Antes: nada a fechar.

Clique em: 2 - SEMANAL - dominio de ataque novo.bat

O que acontece: ele lista os domínios de e-mail dos pedidos negados da semana. Olhe a última linha da tela:

Nenhuma infraestrutura nova. O validador cobre tudo do periodo.

Acabou. É o resultado da maioria das semanas. Não faça mais nada.

======================================================================
ACAO NECESSARIA: 2 dominio(s) em infraestrutura nova
======================================================================

Vá para o Passo 3 abaixo.

Se listar domínio, olhe a coluna do meio antes de agir:

O que aparece O que fazer
JÁ COBERTO Nada — o validador já bloqueia esse
PROVÁVEL REAL Nada, e não bloqueie. É cliente de verdade cujo cartão foi recusado
INFRA NOVA Só este exige ação → Passo 3

Passo 3 — Bloquear o domínio novo (só se o Passo 2 mandar)

Antes: tenha o domínio anotado — o Passo 2 mostrou ele na tela.

Clique em: 5 - BLOQUEAR dominio novo.bat

O que acontece, na ordem:

  1. Ele explica e espera você apertar uma tecla
  2. Abre o Bloco de Notas com a lista de domínios
  3. Procure a linha // onda de jul/2026 em diante
  4. Acrescente o domínio novo entre aspas, com vírgula, igual aos que já estão lá
  5. Ctrl+S para salvar e feche o Bloco de Notas
  6. Ele pergunta "Salvou e fechou?" — digite S e Enter
  7. Publica sozinho e pergunta qual domínio você acrescentou

Depois: já está valendo no checkout, na hora. Não precisa fazer mais nada.

Dá para desistir no meio

Se responder qualquer coisa diferente de S, ele cancela e nada é publicado.


Dia 1 de cada mês — 2 minutos

Passo 4 — Taxa de recusa

Antes: nada a fechar.

Clique em: 3 - MENSAL - taxa de recusa.bat

O que acontece: demora uns 2 minutos e mostra uma tabela mês a mês:

mes         total  negados      %      ok
------------------------------------------
2026-07        72       32    44%      40
2026-08        71       35    49%      34  <<<

Como ler:

Taxa Significa
10% a 15% Normal, é assim mesmo
Até 25% Um pouco alto, fique de olho
Acima de 50% Ataque — vem marcado com <<<

Depois: se nenhum mês tiver <<<, acabou. Se tiver, vá para o Passo 5.


Quando um mês aparecer com <<<

Passo 5 — Investigar o mês

Antes: nada a fechar. Este cria um arquivo novo, não mexe em nenhum existente.

Clique em: 7 - INVESTIGAR mes suspeito.bat

Ele vai perguntar duas datas:

Data inicial (ex: 2026-09-01):
Data final   (ex: 2026-09-30):

Digite no formato ano-mês-dia, com os traços. Para investigar setembro inteiro: 2026-09-01 e 2026-09-30.

O que acontece: mês inteiro demora alguns minutos. É normal — ele consulta a VTEX duas vezes para cada pedido.

Depois: abra no Excel o arquivo que ele indicou, em saida\extrai-infra\. Olhe três colunas:

Coluna O que denuncia
ip Muitos pedidos do mesmo IP = bot
device Mesmo aparelho repetido = bot
bin Vários cartões diferentes = teste de cartão

A régua para decidir

Cliente de verdade tem 1 ou 2 tentativas recusadas. Bot tem dezenas.

E então:

  • Deu para entender quem é → vá para o Passo 7 (bloquear)
  • Precisa de mais informação → Passo 6

Passo 6 — Análise profunda (só se o Passo 5 não bastou)

Antes de clicar, feche no Excel:

Arquivo Onde fica
Card_Testing_VTEX.xlsx saida\gerar-xlsx\

Aqui fechar o Excel importa de verdade

Este é o programa mais demorado de todos. Se a planilha estiver aberta, ele coleta tudo e só falha no fim, na hora de gravar — e aí a coleta inteira precisa ser refeita do zero.

Clique em: 8 - ANALISE PROFUNDA do periodo.bat

Ele pergunta as mesmas duas datas do Passo 5. Use o mesmo período que você já investigou — nunca o ano inteiro, porque este é três vezes mais lento.

O que acontece: roda em duas etapas, avisando qual está em qual. Pode demorar bastante.

Depois: abra saida\gerar-xlsx\Card_Testing_VTEX.xlsx. Vá direto na aba Grupos suspeitos — ela já junta os pedidos que compartilham o mesmo IP, aparelho, e-mail ou CPF.

Só aqui você tem o motivo real da recusa escrito pelo banco, o CPF do titular e quantos cartões diferentes cada CPF queimou — que é a prova do card testing.


Passo 7 — Bloquear quem você identificou

Antes: nada a fechar.

Se for um domínio de e-mail inteiro (tipo bevriz.com) → 5 - BLOQUEAR dominio novo.bat, seguindo o Passo 3.

Se for um e-mail ou um CPF específico → 6 - BLOQUEAR ou LIBERAR email e CPF.bat

Ele abre um menu:

Digite Para
1 Bloquear um e-mail
2 Bloquear um CPF
3 Liberar um e-mail
4 Liberar um CPF
5 Ver quem está bloqueado
0 Sair

O CPF pode ser digitado com ou sem pontos.

A anotação não é opcional na prática

Ele pede uma anotação — quem é e por quê. Escreva algo como Edimilson, card testing 27/08. No caso do CPF essa é a única forma de saber de quem é cada linha depois, porque o número não fica guardado em lugar nenhum.

Depois: já vale no checkout na hora.


A cada 3 ou 4 meses

Passo 8 — Atualizar a planilha do panorama

Esta é a planilha de mostrar para a VTEX, com a história toda do ataque.

Antes de clicar, feche no Excel:

Arquivo Onde fica
card-testing-2024-2026.xlsx saida\monta-planilha\

Clique em: 9 - ATUALIZAR planilha do panorama.bat

Ele pergunta a partir de qual mês faltam dados. Se a planilha está com dados até agosto e hoje é dezembro, responda 2026-09-01 e 2026-12-31.

O que acontece: três etapas em sequência, avisando qual está em qual. Demora.

Nunca apague os arquivos da pasta saida\extrai-infra

A planilha é montada juntando todos os infra-*.csv de lá. Apagar um arquivo faz aquele mês sumir do relatório, e a única forma de recuperar é rodar o Passo 5 de novo naquele período.

Ter arquivos com períodos que se sobrepõem não é problema — o programa percebe e não conta o mesmo pedido duas vezes.


Cola: o que fechar antes de cada executável

Executável Feche antes
1 Clientes para recuperar clientes-para-ajudar.csv e fraude-descartada.csv, em saida\clientes-travados\
2 Domínio de ataque novo —
3 Taxa de recusa —
4 Abrir a pasta —
5 Bloquear domínio —
6 Bloquear e-mail e CPF —
7 Investigar mês suspeito —
8 Análise profunda Card_Testing_VTEX.xlsx, em saida\gerar-xlsx\
9 Atualizar panorama card-testing-2024-2026.xlsx, em saida\monta-planilha\

Onde foi parar o arquivo que ele gerou

Cada programa grava numa pasta com o nome dele, dentro de saida\. Tem um LEIA-ME.txt lá explicando uma por uma.

Você rodou O resultado está em
Executável 1 saida\clientes-travados\
Executável 2 saida\vigia-dominios\
Executável 7 saida\extrai-infra\
Executável 8 saida\gerar-xlsx\ (a planilha) e saida\vtex-export-oms\ (os dados crus)
Executável 9 saida\monta-planilha\

O executável 4 - ABRIR a pasta de resultados.bat abre essa pasta para você.


Deu erro, e agora

Nenhum executável fecha a janela na sua cara. Ele para, mostra a mensagem e espera você apertar uma tecla — dá tempo de ler e copiar.

A mensagem fala em O que é O que fazer
Permission denied, EBUSY, "não foi possível gravar" Planilha aberta no Excel Feche e rode de novo
401 ou 403 A senha de acesso à VTEX venceu Precisa gerar outra no admin da VTEX — mande a mensagem para o Claude
429 A VTEX pediu calma, foram consultas demais Espere uns minutos e rode de novo
Data inicial invalida Formato errado da data Use 2026-09-01, não 01/09/2026
Falta indice-pedidos.csv Faltou uma etapa anterior Rode o executável 9, que faz as etapas na ordem certa
Qualquer outra coisa — Copie a mensagem inteira e mande para o Claude

Duas coisas que parecem defeito e não são

Demorou muito. Os executáveis 7, 8 e 9 consultam a VTEX pedido por pedido. Mês inteiro leva minutos, e o 8 leva mais ainda. Deixe rodando.

Não achou nada há semanas. No executável 2, "Nenhuma infraestrutura nova" toda semana é bom sinal — quer dizer que a lista de bloqueio está dando conta.