• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    淺談網(wǎng)站SQL注入攻擊防護策略研究

    2016-05-19 13:22李虎軍
    電腦知識與技術(shù) 2016年8期
    關(guān)鍵詞:網(wǎng)站數(shù)據(jù)庫系統(tǒng)

    李虎軍

    摘要:針對動態(tài)網(wǎng)頁生成時存在的安全漏洞,該文簡要介紹了網(wǎng)站SQL注入攻擊的原理、攻擊常用方法,并在此基礎(chǔ)上對如何防范對目標網(wǎng)站數(shù)據(jù)庫系統(tǒng)進行注入攻擊給出了一些防御方法,以期抵御網(wǎng)站所受的注入攻擊,更好地保護Web網(wǎng)站安全和應(yīng)用。

    關(guān)鍵詞:網(wǎng)站; SQL注入;攻擊;數(shù)據(jù)庫系統(tǒng)

    中圖分類號:TP393 文獻標識碼:A 文章編號:1009-3044(2016)08-0001-03

    隨著互聯(lián)網(wǎng)的飛速發(fā)展,對網(wǎng)站進行SQL注入攻擊的事件層出不窮。2009年2月,據(jù)稱羅馬尼亞黑客團伙利用數(shù)據(jù)庫注入攻擊技術(shù)分別攻擊了F-Secure、BT.com、CNET.com等知名網(wǎng)站。為美國1萬多家公司提供工資服務(wù)的美國PayChoice公司,在受到網(wǎng)站SQL注入攻擊后暫時被迫關(guān)閉其全部網(wǎng)站。Open Web Application Security Project Top 10 for 2013報告稱,注入漏洞攻擊已成為十大網(wǎng)站攻擊之首。

    1 網(wǎng)站SQL注入攻擊原理

    網(wǎng)站SQL注入攻擊,是別有用心的人先使用搜索引擎定位網(wǎng)頁中包含的動態(tài)ASP腳本,測試目標網(wǎng)站的網(wǎng)頁腳本是否存在數(shù)據(jù)庫注入漏洞并確定注入點,最終試圖遍歷目標網(wǎng)站后臺數(shù)據(jù)庫的所有文本字段,獲取目標數(shù)據(jù)庫中用戶名和密碼,進而非法登錄目標網(wǎng)站計算機系統(tǒng),達到惡意目的。一旦攻擊得逞,被攻擊站點就會被入侵、泄密、破壞,甚至也可能成為惡意軟件的分發(fā)點。網(wǎng)站注入攻擊以網(wǎng)站數(shù)據(jù)庫為目標,一般利用Web應(yīng)用程序?qū)μ厥庾址^濾不完全的缺陷,通過精心構(gòu)造的字符串達到非法訪問網(wǎng)站數(shù)據(jù)庫內(nèi)容或在數(shù)據(jù)庫中執(zhí)行命令的目的。

    假設(shè)有語句str="SELECT * FROM user WHERE name=' "+username+" ' and pwd=' "+PassWord+" '; " ,該語句含義是:將用戶輸入的用戶名(存儲在變量username中)和登錄口令(存儲在變量PassWord中)進行數(shù)據(jù)庫檢索驗證,如果相應(yīng)的用戶名和登錄口令正確,則該語句能返回正確的檢索信息,否則,檢索結(jié)果為空(意味著身份驗證失敗)。以下兩種情況都可實現(xiàn)注入攻擊。

    如果將username賦值如下: username="1'or 1=1--",將PassWord賦值任意字符串,則程序在進行變量替換后,str中實際存放的字符串為:str="SELECT * FROM user WHERE name='1' OR 1=1-- and pwd=' 任意字符串'; "。表達式name='1' OR 1=1值為真,其后驗證密碼部分被注釋掉,則strSQL中實際存放的字符串相當(dāng)于:str="SELECT * FROM user ;",就相當(dāng)于不需對用戶輸入的用戶名和密碼進行驗證。

    如果在正常瀏覽網(wǎng)頁的URL地址http://xx.xx.xx.xx/abd.asp?id=KK后添加“and 1=1”時網(wǎng)頁如果無變化,而當(dāng)添加“ and 1=2”時網(wǎng)頁出現(xiàn)錯誤,則說明該網(wǎng)頁存在注入漏洞。當(dāng)添加“and 1=(SELECT is_srvrolemember('sysadmin'))”時頁面訪問正常,則說明連接數(shù)據(jù)庫的用戶權(quán)限為sysadmin,可以執(zhí)行數(shù)據(jù)庫命令,表明存在注入權(quán)限為系統(tǒng)管理員漏洞。此時,如果添加的語句為“;exec master..xp_cmdshell 'net user test 123/add '--” ,則URL地址中包含的SQL語句就可以在數(shù)據(jù)庫中創(chuàng)建一個名為test、登錄口令為123的用戶。黑客即可利用新建的用戶text上傳木馬至目標主機,為后續(xù)非法攻擊奠定基礎(chǔ)。

    2 網(wǎng)站SQL注入攻擊

    2.1 SQL注入漏洞與位置探測

    一般來說,帶有參數(shù)的動態(tài)網(wǎng)頁并且此網(wǎng)頁的生成需要訪問數(shù)據(jù)庫系統(tǒng),則很有可能存在SQL注入漏洞。如果網(wǎng)站設(shè)計程序員安全意識不強,沒有過濾掉一些輸入的特殊字符,則存在SQL注入的可能性就非常大。通常在頁面URL地址處添加“and 1=1”、“ and 1=2”以及單雙引號等一些特殊字符,并通過網(wǎng)頁瀏覽器所返回的信息來判斷目標網(wǎng)站是否存在SQL注入漏洞。如果網(wǎng)站程序員對單引號進行了過濾,則攻擊者還可以采用:如用SELect代替select、SELECT的大小寫混合法;在IE中將輸入的字符串變成UNICODE字符串進行輸入,如將+換成%2b、將空格換成 %20的UNICODE法;把輸入的字符用ASCII碼代替,例如將字符A換成chr(65)的 ASCII碼法。

    2.2 判斷網(wǎng)站后臺數(shù)據(jù)庫的相關(guān)信息

    在進行SQL注入攻擊前,需要先識別被攻擊網(wǎng)站后臺所用數(shù)據(jù)庫管理系統(tǒng)的類型和版本??梢酝ㄟ^網(wǎng)站所用的開發(fā)語言判斷后臺數(shù)據(jù)庫類型。例如基于ASP或者ASP.NET技術(shù)所開發(fā)的網(wǎng)站通常用Microsoft SQL SERVER作為網(wǎng)站后臺數(shù)據(jù)庫管理系統(tǒng)。也可通過網(wǎng)站的部署環(huán)境進行判斷,如果是運行在Linux操作系統(tǒng)上的Apache應(yīng)用服務(wù)器,則網(wǎng)站很可能使用的是MySQL數(shù)據(jù)庫。如果網(wǎng)站開發(fā)者沒有向瀏覽者屏蔽錯誤消息,則通過在URL中附加一些字符使網(wǎng)站后臺數(shù)據(jù)庫系統(tǒng)產(chǎn)生語法錯誤消息并將相應(yīng)信息返回到訪問頁面,則攻擊者可以根據(jù)返回的錯誤消息來判斷是那類數(shù)據(jù)庫管理系統(tǒng)。還可以利用不同數(shù)據(jù)庫管理系統(tǒng)的獨特SQL語法進行判斷。例如, MySQL支持select 'a'+'b' 和select concat('a','b');Oracle數(shù)據(jù)庫支持select 'a' ||'b'和select concat('a','b')。

    判斷出數(shù)據(jù)庫管理系統(tǒng)類型之后,可通過查詢語句獲取版本信息。如果是MySQL數(shù)據(jù)庫則可發(fā)送select version( )。也可通過判別系統(tǒng)表方式判斷數(shù)據(jù)庫類型,Access數(shù)據(jù)庫的系統(tǒng)表是msysobjects,SQL Server數(shù)據(jù)庫的系統(tǒng)表是sysobjects,系統(tǒng)變量有user和db_name( )。通過讀取上述表和變量的方式判斷網(wǎng)站后臺數(shù)據(jù)庫管理系統(tǒng)類型。通過http://xx.xx.xx.xx/abc.asp?id=KK and( select db_name( ))>0,可以得到目標網(wǎng)站當(dāng)前連接的數(shù)據(jù)庫名。獲知了網(wǎng)站后臺數(shù)據(jù)庫的相關(guān)信息,為后續(xù)有針對性地采取對應(yīng)入侵方式打下基礎(chǔ)。

    2.3 確定目標網(wǎng)站主機目錄

    為了上傳木馬程序到目標網(wǎng)站,需先找到目標網(wǎng)站的Web虛擬目錄,并將木馬程序上傳其中,使木馬程序得到運行,從而創(chuàng)建目標網(wǎng)站后門。通常有兩種方法:

    1)根據(jù)經(jīng)驗猜解。一般來說,Web虛擬目錄可能是c:\inetpub\wwwroot或是d:\inetpub\wwwroot等,而可執(zhí)行虛擬目錄可能是c:\inetpub\scripts或是d:\inetpub\scripts等。

    2)通過遍歷目標網(wǎng)站主機的目錄結(jié)構(gòu),分析相關(guān)數(shù)據(jù)發(fā)現(xiàn)目標主機的Web虛擬目錄。可以利用xp_availablemedia獲取當(dāng)前所有驅(qū)動器;接著利用xp_subdirs獲得子目錄列表;然后利用xp_dirtree獲得所有子目錄的目錄樹結(jié)構(gòu)。

    2.4獲取用戶賬戶信息與口令

    許多Web網(wǎng)站為了維護方便,提供了遠程管理功能,對于不同用戶有不同的訪問權(quán)限。為了以合法用戶身份登錄目標網(wǎng)站,需要獲取目標網(wǎng)站的用戶名和登錄口令。用戶名與口令通常存儲在數(shù)據(jù)庫才一張表中。首先找到系統(tǒng)存放用戶名和口令的表,這里假設(shè)該表名為Stable。

    1)猜解表中用戶名字段名和口令字段名。在Stable表中必定存在一個用戶名字段和一個登錄口令字段,只有首先得到這兩個字段的名稱,后續(xù)才能設(shè)法得到這兩個字段的內(nèi)容。

    假設(shè)有:http://xx.xx.xx.xx/abc.asp?id=KK and( SELECT top 1 col_name (object_id('Stable'),1) FROM TestDB.dbo.sysobjects)>0,該注入語句是從系統(tǒng)表sysobjects中得到表Stable的第一個字段名。當(dāng)與整數(shù)進行比較時,該URL訪問異常,但在異常中卻可以發(fā)現(xiàn)想要的字段名稱。把col_name(object_id('Stable'),1)中的1依次替換為2、3、……就可以得到Stable表中所有的字段名稱。

    2)猜測用戶名和口令

    可以采用ASCII碼逐字解碼,先猜測字段的長度,然后異常猜測出每一位的值。以猜測用戶名為例。http://xx.xx.xx.xx/abc.asp?id=KK and( SELECT top 1用戶名字段FROM TestDB.dbo.Stable)=YY(YY=1、2、3、……),若YY為i值且abc.asp運行正常,則i就是第一個用戶名的長度。

    猜測用戶名的第一個字符(猜測口令同理):http://xx.xx.xx.xx/abc.asp?id=KK and(SELECT top 1 ascii(substring(username,1,1) FROM TestDB.dbo.Stable)=XX,若XX為某i值且abc.asp運行正常,則i就是對應(yīng)字符的ASCII碼值。

    通過上述操作,可獲得目標網(wǎng)站的用戶名與口令。

    3 防御SQL注入策略

    網(wǎng)站SQL注入攻擊主要針對運行在目標計算機應(yīng)用層的Web應(yīng)用程序,因此對于絕大多數(shù)防火墻來說,這種攻擊是“合法”的(使用合法的HTTP協(xié)議)。為更好地防御SQL注入攻擊需要在設(shè)計網(wǎng)站、進行編程時進行完善。因此在設(shè)計網(wǎng)站、編寫Web應(yīng)用程序時,應(yīng)遵循以下策略以減少SQL注入漏洞。

    3.1 SQL注入攻擊的檢測

    SQL注入攻擊的檢測分為網(wǎng)站被入侵前的檢測和被入侵后的檢測。被入侵前的檢測,既可以采用手工方式,也可以采用SQL注入工具軟件。對于被SQL注入攻擊后的檢測,主要通過對日志的檢測來發(fā)現(xiàn)攻擊活動。因為SQL注入攻擊成功后,都會在網(wǎng)站的IIS日志和數(shù)據(jù)庫系統(tǒng)中留下“痕跡”。 檢測的目的是為預(yù)防SQL注入攻擊。

    1)數(shù)據(jù)庫系統(tǒng)檢查

    使用NBSI、HDSI等軟件進行SQL注入攻擊后,都會在目標主機的數(shù)據(jù)庫系統(tǒng)中生成臨時表。通過查看目標主機的數(shù)據(jù)庫系統(tǒng)中最近新建表的結(jié)構(gòu)和內(nèi)容,通常可以判斷出是否被SQL注入攻擊過。

    2)Internet 信息服務(wù)(IIS)日志檢查

    如果網(wǎng)站主機系統(tǒng)啟用了日志記錄,則IIS 日志中存有訪問者的IP地址、所訪問文件等訪問信息;SQL注入攻擊者往往會大量訪問某一個存在SQL注入漏洞的動態(tài)網(wǎng)頁,則IIS日志文件內(nèi)容會快速增加。通過查看IIS日志文件的大小變化以及IIS日志文件中的內(nèi)容,也能判斷是否被SQL注入攻擊過。

    3)通過其他相關(guān)信息進行判斷

    在SQL注入攻擊成功后,攻擊者通常會在目標主機系統(tǒng)中添加用戶、開放遠程服務(wù)以及安裝運行木馬等。可以通過檢查系統(tǒng)用戶賬號、遠程服務(wù)開啟情況、系統(tǒng)最近產(chǎn)生的文件等信息來判斷是否被入侵過。

    3.2 參數(shù)化語句

    ASP網(wǎng)站易受到SQL注入攻擊的原因是攻擊者將惡意的SQL語句以合法的字符串形式利用網(wǎng)站系統(tǒng)動態(tài)構(gòu)造SQL語句的特點使后臺數(shù)據(jù)庫系統(tǒng)執(zhí)行。大多數(shù)網(wǎng)站編程語言和數(shù)據(jù)庫訪問API允許使用占位符或通過綁定變量來向數(shù)據(jù)庫系統(tǒng)的查詢命令提供參數(shù),而不僅僅是對用戶的輸入直接進行操作;即使用戶輸入的參數(shù)中含有分號、注釋符號、SELECT等一些SQL關(guān)鍵字,也要被轉(zhuǎn)義成一般字符進行處理,這種處理方式通常被稱為參數(shù)化查詢。此方法是一種較為安全的動態(tài)字符串構(gòu)造方法,參數(shù)化查詢可以避免網(wǎng)站URL中常見的SQL注入攻擊問題。

    3.3 過濾特殊字符

    在SQL注入攻擊前進行漏洞探測時,攻擊者需要在提交的參數(shù)中包含一些特殊字符,在實施SQL注入時,SQL語句中往往需要包含“'”、“;”、“or”、“--”、“select”、“add”、“xp_”等字符。防范SQL注入攻擊的最有效的方法是對用戶的輸入內(nèi)容進行安全檢查。根據(jù)參數(shù)的類型,將用戶輸入的單引號、雙引號、分號、逗號、冒號、連接號等進行轉(zhuǎn)換或過濾,可以防止很多SQL注入攻擊。例如對單引號過濾,可以將單引號轉(zhuǎn)換成兩個單引號,此舉將導(dǎo)致用戶提交的數(shù)據(jù)在進行SQL語句查詢時出現(xiàn)語法錯誤;也可以將單引號轉(zhuǎn)換成空格,對用戶輸入提供數(shù)據(jù)進行嚴格限制。上述方法將導(dǎo)致SQL注入失敗。

    3.4 最小權(quán)限原則

    為防止網(wǎng)站訪問用戶濫用權(quán)限,應(yīng)該只給網(wǎng)頁訪問數(shù)據(jù)庫系統(tǒng)所需的最小權(quán)限。如果網(wǎng)頁不需要訪問數(shù)據(jù)庫中的某些表,則應(yīng)該明確網(wǎng)頁沒有訪問這些表的權(quán)限;如果網(wǎng)頁只需要讀權(quán)限,則應(yīng)確認其無表的更改等權(quán)限。如果網(wǎng)頁程序需訪問數(shù)據(jù)庫系統(tǒng),則其不應(yīng)使用sa、root、system等系統(tǒng)管理員賬號,而應(yīng)該使用普通用戶賬號,并且根據(jù)實際需要嚴格設(shè)置其權(quán)限。對于只讀操作,則只分配select權(quán)限,而不要分配insert、update、delete等這些具有修改功能的權(quán)限。即便網(wǎng)站被攻擊泄露了數(shù)據(jù),數(shù)據(jù)也不會被破壞。特別注意,Web應(yīng)用程序所使用的存儲過程和函數(shù)的權(quán)限,也要遵循最小權(quán)限原則。運行在操作系統(tǒng)上的數(shù)據(jù)庫應(yīng)用程序也要被設(shè)置成最小權(quán)限。還應(yīng)關(guān)閉數(shù)據(jù)庫中的額外功能,例如在SQL SERVER中,應(yīng)關(guān)閉xp_cmdshell以及xp_reg*等存儲過程的運行。確保操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)漏洞已得到修補,系統(tǒng)已更新了最新的補丁。

    3.5規(guī)范化輸入

    攻擊者也可以通過發(fā)送輸入數(shù)據(jù)前對其進行編碼,然后再對其進行解碼和解釋的方式,來達到攻擊目的。對上述方式中所輸入的數(shù)據(jù)進行驗證是比較難處理的。例如在UNICODE中SQL注入常將雙引號用"%u0022"表示。為規(guī)范化輸入,可以通過白名單驗證的方式過濾掉所有不符合規(guī)定的輸入內(nèi)容。但當(dāng)SQL注入攻擊字符串是符合格式要求的字符串時,就需要尋找編碼方法或其他輸入方法來保證接收的字符串是安全的??梢韵葘⑤斎氲淖址M行解碼,當(dāng)解碼后的字符串中還存有經(jīng)過編碼的字符時,則認為該字符串為非法輸入。另外,每種數(shù)據(jù)庫管理系統(tǒng)都有一個字符轉(zhuǎn)義機制來判斷輸入的內(nèi)容是數(shù)據(jù)而不是代碼,則可以對用戶所有輸入的字符串進行轉(zhuǎn)義,那么數(shù)據(jù)庫系統(tǒng)就不會混淆數(shù)據(jù)和代碼,也就不易出現(xiàn)被SQL注入攻擊了。

    3.6 網(wǎng)站服務(wù)器設(shè)置

    SQL注入攻擊很多時候是根據(jù)目標服務(wù)器給出的錯誤信息進行判斷、入侵的,網(wǎng)站服務(wù)器端配置應(yīng)將錯誤提示信息的反饋功能關(guān)閉,使得攻擊者只能進行盲注入,大大提高注入攻擊的難度。同時,要利用IIS日志服務(wù),及時發(fā)現(xiàn)SQL注入攻擊痕跡。數(shù)據(jù)庫名、表名、字段名的命名要避免采用默認或通用的名稱,避免給注入者留下可乘之機。對系統(tǒng)的用戶和角色合理授權(quán),嚴格用戶最小權(quán)限原則。 刪除網(wǎng)站主機不使用的賬戶,防止攻擊者通過這些賬戶來獲得目標服務(wù)器上的數(shù)據(jù)和應(yīng)用程序的訪問權(quán)。系統(tǒng)必須使用強密碼,以增加攻擊者進行暴力攻擊的難度。在網(wǎng)站服務(wù)器系統(tǒng)中適當(dāng)設(shè)置假用戶,誘騙攻擊者,增加攻擊難度。禁止將敏感性數(shù)據(jù)以明文存放在數(shù)據(jù)庫中,通過哈希函數(shù)加密后存放,或通過RSA提供的加解密API在讀取/寫入數(shù)據(jù)時進行解密/加密處理,進行這樣即使數(shù)據(jù)庫被SQL注入漏洞攻擊,也會減少泄密的風(fēng)險。

    將網(wǎng)站后臺存放文本的目錄的執(zhí)行權(quán)限均設(shè)置為“無”,即使網(wǎng)站該目錄被上傳了木馬,該木馬也不能運行。將Web應(yīng)用的根目錄和虛擬目錄轉(zhuǎn)移到非系統(tǒng)分區(qū),以防被目錄遍歷攻擊。Web管理員必須通過本地登錄方式管理Web服務(wù)器。經(jīng)常使用漏洞掃描工具和網(wǎng)站監(jiān)視工具對網(wǎng)站進行監(jiān)測和查找漏洞,保護網(wǎng)站的安全。

    4 結(jié)束語

    本文從SQL注入攻擊的基本原理和過程描述了SQL注入攻擊可能對網(wǎng)站系統(tǒng)造成的各種破壞,以及相關(guān)攻擊過程和手段,重點闡述了如何有效防范SQL注入攻擊的策略和措施,以便有效防范SQL注入攻擊,更好地保護Web網(wǎng)站安全。

    參考文獻:

    [1] 黃景文.SQL注入攻擊的一個新的防范策略[J].微計算機信息,2008(6):31-32.

    [2] 查凱.基于標識的SQL注入攻擊防御方法[J].信息安全與通信保密,2011(6):54-55.

    [3] 黃健.計算機信息安全技術(shù)及防護[J].信息安全與技術(shù),2012(4):83-85.

    猜你喜歡
    網(wǎng)站數(shù)據(jù)庫系統(tǒng)
    Oracle數(shù)據(jù)庫系統(tǒng)的性能優(yōu)化研究
    數(shù)據(jù)庫系統(tǒng)shell腳本應(yīng)用
    微細銑削工藝數(shù)據(jù)庫系統(tǒng)設(shè)計與開發(fā)
    江蘇省ETC數(shù)據(jù)庫系統(tǒng)改造升級方案探討
    實時數(shù)據(jù)庫系統(tǒng)數(shù)據(jù)安全采集方案
    河洛文化旅游資源外宣網(wǎng)站日譯現(xiàn)狀調(diào)查及對策研究
    核反應(yīng)堆材料數(shù)據(jù)庫系統(tǒng)及其應(yīng)用
    国产精品99久久久久久久久| 女警被强在线播放| 亚洲七黄色美女视频| 亚洲精品粉嫩美女一区| 日本精品一区二区三区蜜桃| 日韩欧美精品v在线| 午夜精品一区二区三区免费看| bbb黄色大片| 欧美xxxx黑人xx丫x性爽| 长腿黑丝高跟| 日韩欧美国产一区二区入口| 国产探花在线观看一区二区| 51午夜福利影视在线观看| 国产免费av片在线观看野外av| 亚洲国产欧美网| 亚洲av电影不卡..在线观看| 一级作爱视频免费观看| 亚洲精品影视一区二区三区av| 女人十人毛片免费观看3o分钟| 国产蜜桃级精品一区二区三区| 久久国产乱子伦精品免费另类| 人人妻人人澡欧美一区二区| 日韩成人在线观看一区二区三区| 三级国产精品欧美在线观看| 伊人久久大香线蕉亚洲五| 欧美+亚洲+日韩+国产| av天堂在线播放| 久久人人精品亚洲av| 欧美另类亚洲清纯唯美| 少妇丰满av| 国产精品1区2区在线观看.| 国产aⅴ精品一区二区三区波| 成人午夜高清在线视频| 美女免费视频网站| 国产伦精品一区二区三区视频9 | 制服人妻中文乱码| 精品无人区乱码1区二区| 欧美一区二区国产精品久久精品| 久久精品国产自在天天线| 小说图片视频综合网站| 搡老熟女国产l中国老女人| 亚洲久久久久久中文字幕| 日本撒尿小便嘘嘘汇集6| 99riav亚洲国产免费| 露出奶头的视频| 午夜免费观看网址| 日韩精品青青久久久久久| 国语自产精品视频在线第100页| 国产伦精品一区二区三区四那| 亚洲人成网站高清观看| 欧美日韩瑟瑟在线播放| 久久精品91无色码中文字幕| 深爱激情五月婷婷| 一二三四社区在线视频社区8| 国产精品免费一区二区三区在线| 日本 av在线| 男人舔女人下体高潮全视频| 中文亚洲av片在线观看爽| 国产激情欧美一区二区| 亚洲av不卡在线观看| 无人区码免费观看不卡| 欧美激情在线99| 成人特级av手机在线观看| 一a级毛片在线观看| 国产亚洲精品久久久久久毛片| av专区在线播放| 看黄色毛片网站| 激情在线观看视频在线高清| 在线天堂最新版资源| 亚洲专区中文字幕在线| 日韩 欧美 亚洲 中文字幕| avwww免费| 在线观看免费视频日本深夜| www日本在线高清视频| 国产熟女xx| 天堂网av新在线| 欧美黄色淫秽网站| 国产精品 国内视频| 国产国拍精品亚洲av在线观看 | 99视频精品全部免费 在线| 少妇的逼水好多| www国产在线视频色| 国产精华一区二区三区| 国产一区二区三区在线臀色熟女| 久久香蕉国产精品| 久久精品夜夜夜夜夜久久蜜豆| 亚洲va日本ⅴa欧美va伊人久久| 在线播放无遮挡| 久久久久久久久中文| 人人妻人人看人人澡| 欧美乱码精品一区二区三区| 亚洲第一欧美日韩一区二区三区| 久久久色成人| 亚洲av免费高清在线观看| 国产精品久久久久久人妻精品电影| 午夜福利免费观看在线| 久久久久久久久久黄片| 黄色女人牲交| 国产主播在线观看一区二区| 国产高清激情床上av| 亚洲国产精品999在线| 午夜影院日韩av| 色吧在线观看| 日本精品一区二区三区蜜桃| 男女之事视频高清在线观看| 欧美日韩乱码在线| 亚洲欧美一区二区三区黑人| 国产精品精品国产色婷婷| 婷婷六月久久综合丁香| 18禁黄网站禁片免费观看直播| 三级男女做爰猛烈吃奶摸视频| 午夜福利在线观看免费完整高清在 | 小蜜桃在线观看免费完整版高清| 99热这里只有精品一区| 亚洲精品456在线播放app | 亚洲精品在线观看二区| 少妇的逼水好多| 高清在线国产一区| 成人午夜高清在线视频| 3wmmmm亚洲av在线观看| 老司机在亚洲福利影院| 在线播放无遮挡| 国产伦一二天堂av在线观看| 日日摸夜夜添夜夜添小说| 中文资源天堂在线| 小蜜桃在线观看免费完整版高清| 无限看片的www在线观看| a级一级毛片免费在线观看| 亚洲国产日韩欧美精品在线观看 | 精华霜和精华液先用哪个| 99国产极品粉嫩在线观看| 日韩 欧美 亚洲 中文字幕| 男女下面进入的视频免费午夜| 国产91精品成人一区二区三区| avwww免费| www.色视频.com| 国产精品免费一区二区三区在线| 亚洲激情在线av| 男女床上黄色一级片免费看| 国产一区二区亚洲精品在线观看| 国产私拍福利视频在线观看| 久久久成人免费电影| 午夜免费观看网址| 88av欧美| 亚洲精品粉嫩美女一区| 综合色av麻豆| 九九热线精品视视频播放| 午夜福利免费观看在线| 亚洲av一区综合| 性色av乱码一区二区三区2| 性色av乱码一区二区三区2| 欧美在线一区亚洲| 1024手机看黄色片| 国产视频内射| 亚洲第一电影网av| 免费在线观看日本一区| 亚洲午夜理论影院| 国产乱人伦免费视频| 日韩欧美 国产精品| 男人舔奶头视频| 少妇丰满av| 免费电影在线观看免费观看| 亚洲18禁久久av| 在线免费观看的www视频| 欧美一区二区国产精品久久精品| 嫩草影院精品99| 色精品久久人妻99蜜桃| 国产亚洲av嫩草精品影院| 在线观看免费午夜福利视频| 高清毛片免费观看视频网站| 午夜免费激情av| www.www免费av| 精品熟女少妇八av免费久了| 久久亚洲真实| 免费人成视频x8x8入口观看| 国产精品久久视频播放| 国产真实乱freesex| 欧美另类亚洲清纯唯美| 最近最新中文字幕大全电影3| 在线国产一区二区在线| 在线a可以看的网站| 免费无遮挡裸体视频| 国产精品亚洲一级av第二区| 在线天堂最新版资源| 国内精品美女久久久久久| ponron亚洲| 男女做爰动态图高潮gif福利片| 久久中文看片网| 亚洲内射少妇av| 国产成人影院久久av| 国产精品亚洲av一区麻豆| 美女 人体艺术 gogo| 欧美中文日本在线观看视频| 免费观看精品视频网站| 午夜精品一区二区三区免费看| 欧美绝顶高潮抽搐喷水| 伊人久久大香线蕉亚洲五| 国产私拍福利视频在线观看| 麻豆国产97在线/欧美| 搡老妇女老女人老熟妇| 一边摸一边抽搐一进一小说| 狂野欧美白嫩少妇大欣赏| 亚洲成av人片免费观看| 午夜福利在线观看吧| 99精品久久久久人妻精品| 很黄的视频免费| 好男人在线观看高清免费视频| 别揉我奶头~嗯~啊~动态视频| 国产麻豆成人av免费视频| 99热这里只有精品一区| 国产成人a区在线观看| 亚洲va日本ⅴa欧美va伊人久久| 欧美日韩精品网址| 丁香欧美五月| 午夜福利免费观看在线| 狠狠狠狠99中文字幕| 俺也久久电影网| 久99久视频精品免费| 老司机福利观看| 99热精品在线国产| 欧美日韩国产亚洲二区| 国产精品98久久久久久宅男小说| 日韩免费av在线播放| 国产成人系列免费观看| 精品久久久久久久毛片微露脸| 深爱激情五月婷婷| 99riav亚洲国产免费| 免费在线观看亚洲国产| 亚洲av中文字字幕乱码综合| 国产午夜精品论理片| 在线观看免费视频日本深夜| 午夜免费成人在线视频| 十八禁网站免费在线| 国产伦人伦偷精品视频| 操出白浆在线播放| 国产av麻豆久久久久久久| 老熟妇乱子伦视频在线观看| av国产免费在线观看| 岛国视频午夜一区免费看| 国产精品永久免费网站| 看免费av毛片| 少妇熟女aⅴ在线视频| 身体一侧抽搐| 男女做爰动态图高潮gif福利片| 欧美性猛交╳xxx乱大交人| 精品久久久久久久末码| e午夜精品久久久久久久| 亚洲在线自拍视频| 在线观看66精品国产| 午夜福利在线观看免费完整高清在 | 国产美女午夜福利| 成年免费大片在线观看| 男女那种视频在线观看| 老司机深夜福利视频在线观看| 午夜福利在线观看免费完整高清在 | 麻豆国产97在线/欧美| 成人无遮挡网站| 久久久国产成人精品二区| 成年女人毛片免费观看观看9| 亚洲avbb在线观看| 99国产精品一区二区三区| 亚洲自拍偷在线| 18禁国产床啪视频网站| 亚洲av第一区精品v没综合| 中国美女看黄片| 特大巨黑吊av在线直播| 日韩欧美在线乱码| 我的老师免费观看完整版| 热99在线观看视频| 淫秽高清视频在线观看| 十八禁人妻一区二区| 蜜桃亚洲精品一区二区三区| 欧美最黄视频在线播放免费| 免费看光身美女| 亚洲自拍偷在线| 欧美性猛交╳xxx乱大交人| 国产亚洲精品久久久com| 国产久久久一区二区三区| a级一级毛片免费在线观看| 国模一区二区三区四区视频| 日韩高清综合在线| 美女高潮的动态| 熟妇人妻久久中文字幕3abv| 日韩精品青青久久久久久| 丰满的人妻完整版| 叶爱在线成人免费视频播放| 午夜福利在线观看吧| 夜夜夜夜夜久久久久| 国产亚洲精品av在线| 大型黄色视频在线免费观看| avwww免费| 欧美日韩乱码在线| 国产单亲对白刺激| 亚洲成av人片在线播放无| 亚洲成人精品中文字幕电影| 一个人免费在线观看的高清视频| 精品久久久久久久末码| 法律面前人人平等表现在哪些方面| 日本熟妇午夜| 无遮挡黄片免费观看| 99国产综合亚洲精品| 老司机午夜十八禁免费视频| 高潮久久久久久久久久久不卡| 在线a可以看的网站| 午夜福利欧美成人| 成人无遮挡网站| www国产在线视频色| 免费一级毛片在线播放高清视频| 12—13女人毛片做爰片一| 宅男免费午夜| 日本a在线网址| 国产视频内射| 国产亚洲精品综合一区在线观看| 色视频www国产| 久99久视频精品免费| 最新美女视频免费是黄的| 成年版毛片免费区| 啦啦啦免费观看视频1| 国产高清有码在线观看视频| 99精品久久久久人妻精品| 午夜激情福利司机影院| 国产成人a区在线观看| 99视频精品全部免费 在线| 五月玫瑰六月丁香| 精品久久久久久久毛片微露脸| 亚洲人成伊人成综合网2020| 久久人妻av系列| 精品不卡国产一区二区三区| 国产精品免费一区二区三区在线| 最近最新免费中文字幕在线| 久久久久久久亚洲中文字幕 | 久久久久国内视频| 久久精品国产99精品国产亚洲性色| 一级毛片高清免费大全| 色哟哟哟哟哟哟| 国产欧美日韩一区二区三| 91在线精品国自产拍蜜月 | 国产不卡一卡二| 国产成人影院久久av| 精品一区二区三区av网在线观看| 日韩免费av在线播放| 久久精品国产清高在天天线| 久久天躁狠狠躁夜夜2o2o| 欧美日韩亚洲国产一区二区在线观看| 国产伦一二天堂av在线观看| av欧美777| 狠狠狠狠99中文字幕| 狂野欧美激情性xxxx| 熟妇人妻久久中文字幕3abv| av国产免费在线观看| 叶爱在线成人免费视频播放| 国内精品久久久久久久电影| 真人做人爱边吃奶动态| 亚洲国产精品999在线| 俄罗斯特黄特色一大片| 内地一区二区视频在线| 国产一级毛片七仙女欲春2| 国产高清激情床上av| 免费观看的影片在线观看| 欧美另类亚洲清纯唯美| 欧美日韩瑟瑟在线播放| 久久亚洲精品不卡| 黄片大片在线免费观看| 国产色婷婷99| 国产精品久久久久久久电影 | 久久久色成人| 中文在线观看免费www的网站| 两性午夜刺激爽爽歪歪视频在线观看| 伊人久久大香线蕉亚洲五| 国产国拍精品亚洲av在线观看 | 欧美日韩亚洲国产一区二区在线观看| 日韩中文字幕欧美一区二区| 最近视频中文字幕2019在线8| 特大巨黑吊av在线直播| 精品一区二区三区人妻视频| 亚洲av熟女| 欧美国产日韩亚洲一区| 精品国产亚洲在线| www.999成人在线观看| 51国产日韩欧美| 久久久久免费精品人妻一区二区| av中文乱码字幕在线| 在线观看美女被高潮喷水网站 | 久久久久久久久久黄片| 免费观看的影片在线观看| a级一级毛片免费在线观看| 女人高潮潮喷娇喘18禁视频| 丝袜美腿在线中文| 欧洲精品卡2卡3卡4卡5卡区| 亚洲精品一卡2卡三卡4卡5卡| 欧美午夜高清在线| 黄片大片在线免费观看| 国内精品久久久久精免费| 又紧又爽又黄一区二区| 宅男免费午夜| 最近在线观看免费完整版| 啦啦啦韩国在线观看视频| 亚洲 国产 在线| 69av精品久久久久久| 内地一区二区视频在线| 动漫黄色视频在线观看| av在线天堂中文字幕| 天堂影院成人在线观看| 麻豆久久精品国产亚洲av| 一个人免费在线观看电影| 熟女少妇亚洲综合色aaa.| 国产精品1区2区在线观看.| www.色视频.com| 亚洲av免费高清在线观看| 欧美日韩国产亚洲二区| 他把我摸到了高潮在线观看| 禁无遮挡网站| 国产精品野战在线观看| 国产真实伦视频高清在线观看 | 欧美不卡视频在线免费观看| 国产亚洲欧美在线一区二区| 最新在线观看一区二区三区| 国产亚洲精品av在线| 在线视频色国产色| 嫩草影院入口| 国产精品一区二区免费欧美| 一进一出抽搐gif免费好疼| 午夜福利在线观看吧| 免费在线观看日本一区| 国产午夜精品久久久久久一区二区三区 | 桃色一区二区三区在线观看| 久久精品亚洲精品国产色婷小说| 丁香欧美五月| 成人无遮挡网站| 国产综合懂色| 日韩欧美 国产精品| 亚洲av电影在线进入| 国产视频内射| 亚洲欧美日韩东京热| 久久精品夜夜夜夜夜久久蜜豆| 国产一级毛片七仙女欲春2| 国产午夜福利久久久久久| 亚洲av电影在线进入| 99热这里只有精品一区| 在线天堂最新版资源| 亚洲精品国产精品久久久不卡| 午夜精品久久久久久毛片777| 99久久99久久久精品蜜桃| 色综合亚洲欧美另类图片| 无人区码免费观看不卡| 老司机在亚洲福利影院| 欧美日韩中文字幕国产精品一区二区三区| 高清在线国产一区| 日韩欧美国产一区二区入口| 岛国在线免费视频观看| 久久久久久久亚洲中文字幕 | 久久精品91蜜桃| а√天堂www在线а√下载| 亚洲人成网站高清观看| 少妇丰满av| 操出白浆在线播放| 老司机福利观看| ponron亚洲| 成人无遮挡网站| 国产伦精品一区二区三区四那| 一a级毛片在线观看| 欧美黄色淫秽网站| 最好的美女福利视频网| 好男人在线观看高清免费视频| 一个人看的www免费观看视频| 久久精品综合一区二区三区| 国产成人欧美在线观看| 99视频精品全部免费 在线| 深爱激情五月婷婷| 两个人看的免费小视频| 亚洲精品一区av在线观看| 免费看十八禁软件| 国产亚洲精品综合一区在线观看| 一区福利在线观看| 好男人在线观看高清免费视频| 国产伦一二天堂av在线观看| www.色视频.com| 51国产日韩欧美| 欧美日韩精品网址| 久久精品综合一区二区三区| 亚洲欧美激情综合另类| 白带黄色成豆腐渣| 国产黄a三级三级三级人| 精品午夜福利视频在线观看一区| ponron亚洲| 久久天躁狠狠躁夜夜2o2o| 成人精品一区二区免费| 美女大奶头视频| 一本一本综合久久| 熟妇人妻久久中文字幕3abv| 欧美黑人欧美精品刺激| 首页视频小说图片口味搜索| av天堂中文字幕网| 麻豆国产97在线/欧美| 欧美日韩亚洲国产一区二区在线观看| 亚洲中文字幕一区二区三区有码在线看| 听说在线观看完整版免费高清| 日韩欧美国产在线观看| 久久久久亚洲av毛片大全| 久久精品91无色码中文字幕| 午夜视频国产福利| 男人舔女人下体高潮全视频| 欧美日韩一级在线毛片| 亚洲成人免费电影在线观看| 亚洲av熟女| 91在线观看av| 90打野战视频偷拍视频| 亚洲人成网站高清观看| 久久国产乱子伦精品免费另类| 在线观看免费午夜福利视频| 成年版毛片免费区| 我要搜黄色片| 国产精品电影一区二区三区| 99久久精品热视频| 欧美3d第一页| 大型黄色视频在线免费观看| 最后的刺客免费高清国语| 伊人久久精品亚洲午夜| 露出奶头的视频| 国产aⅴ精品一区二区三区波| eeuss影院久久| 桃色一区二区三区在线观看| 亚洲成人久久性| 国产精品 国内视频| 欧美乱码精品一区二区三区| 男女床上黄色一级片免费看| 亚洲人成网站在线播| 2021天堂中文幕一二区在线观| 亚洲国产色片| 国产精品98久久久久久宅男小说| 亚洲av一区综合| 欧美日韩国产亚洲二区| 天天添夜夜摸| 精品日产1卡2卡| 欧美av亚洲av综合av国产av| 无人区码免费观看不卡| 日韩精品青青久久久久久| 狠狠狠狠99中文字幕| 国产精品一区二区免费欧美| 色吧在线观看| 99久久成人亚洲精品观看| 男人舔女人下体高潮全视频| 欧美3d第一页| 亚洲成人中文字幕在线播放| 99热6这里只有精品| 色哟哟哟哟哟哟| 亚洲成av人片免费观看| 久久国产精品影院| 欧美成人性av电影在线观看| 两性午夜刺激爽爽歪歪视频在线观看| 国产成人福利小说| 国产aⅴ精品一区二区三区波| 国产高清激情床上av| 法律面前人人平等表现在哪些方面| 亚洲国产精品999在线| 欧美色视频一区免费| 亚洲av二区三区四区| 香蕉丝袜av| 成人永久免费在线观看视频| 岛国视频午夜一区免费看| 国内久久婷婷六月综合欲色啪| 无遮挡黄片免费观看| 无人区码免费观看不卡| 日本黄色视频三级网站网址| 国模一区二区三区四区视频| 免费无遮挡裸体视频| 我要搜黄色片| 看黄色毛片网站| 亚洲精品粉嫩美女一区| 亚洲在线自拍视频| 国产91精品成人一区二区三区| 色av中文字幕| 亚洲精品日韩av片在线观看 | 亚洲人与动物交配视频| 亚洲成人免费电影在线观看| 亚洲精品影视一区二区三区av| 欧美日韩瑟瑟在线播放| 听说在线观看完整版免费高清| 麻豆一二三区av精品| 亚洲av成人av| 99热这里只有是精品50| 18禁国产床啪视频网站| 精品久久久久久成人av| 中文字幕人成人乱码亚洲影| 国产亚洲欧美98| 午夜影院日韩av| aaaaa片日本免费| 久久人人精品亚洲av| xxxwww97欧美| 12—13女人毛片做爰片一| 亚洲欧美日韩高清专用| 国产高潮美女av| 国产精品美女特级片免费视频播放器| 不卡一级毛片| tocl精华| 三级国产精品欧美在线观看| 久9热在线精品视频| 国产一区二区三区视频了| 国产成人aa在线观看| 又粗又爽又猛毛片免费看| bbb黄色大片| 日本五十路高清| 美女高潮的动态| www日本黄色视频网| 色av中文字幕| 国产高清激情床上av| 99久久成人亚洲精品观看| 高清日韩中文字幕在线| 最近最新中文字幕大全电影3| 88av欧美| 国产探花在线观看一区二区| 亚洲熟妇熟女久久| a级一级毛片免费在线观看| 国产精品自产拍在线观看55亚洲| 久久久久免费精品人妻一区二区|