• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于sqlmap的被動SQL注入掃描技術(shù)研究與實現(xiàn)

    2016-11-14 01:33:28李嘯胡勇
    現(xiàn)代計算機 2016年28期
    關(guān)鍵詞:代理服務(wù)器被動漏洞

    李嘯,胡勇

    (四川大學(xué)電子信息學(xué)院,成都610065)

    基于sqlmap的被動SQL注入掃描技術(shù)研究與實現(xiàn)

    李嘯,胡勇

    (四川大學(xué)電子信息學(xué)院,成都610065)

    在分析被動式SQL注入掃描的特點及優(yōu)勢的基礎(chǔ)上,設(shè)計一種基于sqlmap實現(xiàn)的代理服務(wù)器式被動掃描方案。該方案能夠捕獲用戶瀏覽器發(fā)出的正常請求數(shù)據(jù)包,并自動對用戶提交的參數(shù)進行注入檢測。方案除了能夠掃描用戶請求中GET、POST、COOKIE方式顯性傳輸?shù)膮?shù)之外,還能夠提取用戶數(shù)據(jù)包中的JSON、XML、偽靜態(tài)URL中的隱性參數(shù)進行提取并檢測,能夠完成更深度的注入掃描。

    SQL注入;sqlmap;被動掃描

    0 引言

    隨著Web程序的廣泛應(yīng)用,Web安全需求變得日趨增大。在Web十大安全威脅中,SQL注入威脅依然占有非常高的地位[1]。通常SQL注入的掃描有兩種方式,分為主動掃描[2]和被動掃描[3]。主動掃描通常利用爬蟲程序爬取網(wǎng)站的每個頁面,之后調(diào)用掃描程序?qū)γ總€頁面提交的參數(shù)進行SQL注入掃描,主流的掃描工具有AWVS、IBM的AppScan等。這種掃描方法優(yōu)點是快速,缺點是難以應(yīng)對目前復(fù)雜的客戶端與服務(wù)器交互的環(huán)境,即掃描覆蓋面窄,許多掃描工作仍然需要在掃描過后由人工手動掃描驗證,特別是在掃描目標數(shù)量多的情況下,人員的工作量非常巨大。被動掃描的方式通常利用代理服務(wù)器監(jiān)聽客戶端請求,解析客戶端發(fā)送的請求數(shù)據(jù)包的結(jié)構(gòu),對數(shù)據(jù)包中的參數(shù)自動進行SQL注入掃描,實現(xiàn)這種類型掃描的工具主要有Gourdscan、SQLi-Hunter、burpsuite的sqli插件等[4]。這種方法優(yōu)點是能夠使得客戶端瀏覽網(wǎng)頁和掃描能夠同時進行,及時捕獲客戶端請求,免去了測試人員重復(fù)提交數(shù)據(jù)包檢測的環(huán)節(jié),減少了人員工作量。本文利用代理服務(wù)器和sqlmap實現(xiàn)了SQL注入的被動掃描,不但能夠針對常規(guī)的GET,POST,COOKIE,和http-header這類參數(shù)的SQL注入掃描,還能夠識別并提取客戶端提交的數(shù)據(jù)包中的JSON,XML,偽靜態(tài)URL,對此類數(shù)據(jù)進行深度掃描。

    1 SQL注入概述

    SQL語言是 Access、MySQL、SQL Server、Oracle、IBM-DB2等數(shù)據(jù)庫的操作語言。通過構(gòu)造SQL語句能夠?qū)?shù)據(jù)庫進行查詢、插入、刪除、修改等操作,對于權(quán)限大的數(shù)據(jù)庫,SQL語句還能夠用來執(zhí)行系統(tǒng)命令。在例如asp、php、aspx、jsp等編寫的網(wǎng)頁程序中,通常會將用戶提交的參數(shù)與SQL語句結(jié)合實現(xiàn)對數(shù)據(jù)庫的操作,并將結(jié)果呈現(xiàn)給當前操作的用戶。這在方便用戶的同時,也造成了潛在的安全風(fēng)險。以php語言處理為例,假設(shè)有如下代碼完成一個后臺管理員的登錄驗證過程:

    $username=$_POST[‘username'];

    $password=$_POST[‘password'];

    $sql=”select*from admin where username='”.$username.”'and password='”.$password.”'”;

    $con->exec($sql);

    上述代碼可以看到,程序接收了用戶以POST方式提交給服務(wù)器的參數(shù)“username”和“password”,程序未驗證字符串的合法性便直接把它們的值代入SQL語句中處理。假如傳入的“username”的值為“admin'or‘1' ='1'/*”,“password”任意提交,那么代入$sql字符串變量后,$sql變成了 “select*from admin where username='admin'or‘1'='1'/*and password=任意”。“/*”是SQL語句的注釋符號,相當于數(shù)據(jù)庫執(zhí)行了“select *from admin where username='admin'or‘1'='1'”操作,導(dǎo)致where后的語句為真,整條語句查詢到了結(jié)果,繞過了用戶名和口令正確性驗證。

    由上述例子我們可以總結(jié)出,SQL注入是由于程序?qū)τ脩籼峤粎?shù)進行嚴格過濾,從而直接將惡意參數(shù)代入到SQL語句中,執(zhí)行惡意查詢的過程。

    SQL注入按照參數(shù)提交方式可以分為GET注入、POST注入、COOKIE注入、http-header注入四種形式。當前主流的SQL注入測試工具為sqlmap[5],該工具不僅能夠?qū)崿F(xiàn)對上述四種注入方式的常規(guī)參數(shù)掃描檢測,而且能夠?qū)TTP數(shù)據(jù)包中用戶自定義標記的檢測點提交SQL注入掃描,工具漏報率和誤報率都非常低。下文將描述基于sqlmap的代理掃描工具設(shè)計。

    2 基于sqlmap的被動SQL注入掃描工具設(shè)計

    基于sqlmap被動掃描首先應(yīng)了解sql注入被動掃描的流程。

    相比于傳統(tǒng)的網(wǎng)頁爬取式的主動sql注入掃描過程,被動掃描的過程需要一個代理服務(wù)器被動監(jiān)聽用戶正常瀏覽網(wǎng)頁的數(shù)據(jù)包,通過修改數(shù)據(jù)包中的參數(shù)值并重放數(shù)據(jù)包的形式達到掃描sql注入漏洞的目的。總流程如圖1所示。

    圖1基于sqlmap的被動掃描過程

    圖1中客戶端請求的URI(統(tǒng)一資源標識符)為“/ a.php?id=1”,其中“id”為提交參數(shù)。代理服務(wù)器有兩個作用,一個是將客戶請求原封不動提交給網(wǎng)站服務(wù)器,將網(wǎng)站服務(wù)器返回的結(jié)果再反饋給客戶端,即完成正常的代理請求。另一個是將客戶請求的數(shù)據(jù)包提交給sqlmap服務(wù)器。sqlmap服務(wù)器收到代理服務(wù)器提交的數(shù)據(jù)包后,開始解析http數(shù)據(jù)包,并進行sql注入掃描。

    在實際過程中,可以將瀏覽網(wǎng)頁客戶端、代理服務(wù)器、sqlmap服務(wù)器部署在同一臺主機上。

    (1)sqlmap服務(wù)器

    sqlmap服務(wù)器是指sqlmap自身可以通過監(jiān)聽端口,接受用戶HTTP訪問的形式建立服務(wù)器程序。sqlmap服務(wù)器專門供用戶調(diào)用自身提供的API[6],通過API來創(chuàng)建和執(zhí)行掃描任務(wù)。在sqlmap文件包中,存在sqlmapapi.py文件,只需執(zhí)行“sqlmap.py-s”即可創(chuàng)建sqlmap的API監(jiān)聽服務(wù),該服務(wù)監(jiān)聽端口是8775。這樣即搭建起了sqlmap服務(wù)器。通過HTTP的方式訪問sqlmap所在的服務(wù)器IP和端口,即可返回數(shù)據(jù)。sqlmap的API接收以下幾種指令,如表1所示。

    表1 sqlmap API接收指令列表

    如果在本機開啟了sqlmap服務(wù)器并需要開始一個新的任務(wù),則需要以HTTP方式請求“http://127.0.0.1:8775/task/new”,sqlmap服務(wù)器即創(chuàng)建了一個新的任務(wù),并返回一個任務(wù)ID給瀏覽器。其他操作也同上述操作類似。

    (2)代理服務(wù)器

    前文敘述了代理服務(wù)器主要有兩個作用,一是正常代理用戶請求,另一個是向sqlmap服務(wù)器提交用戶請求的HTTP數(shù)據(jù)包。然而,在完成這兩項功能的同時,代理服務(wù)器還需要實時向用戶提供可視化的操作界面,用來查看掃描進度,提前結(jié)束掃描過程等。因此,綜合三項功能的代理服務(wù)器功能結(jié)構(gòu)示意圖如圖2所示。

    圖2代理服務(wù)器功能結(jié)構(gòu)圖

    圖2中代理服務(wù)器有三個模塊。接收數(shù)據(jù)/轉(zhuǎn)發(fā)模塊、與sqlmap API交互模塊、可視化界面模塊。

    ①接收數(shù)據(jù)/轉(zhuǎn)發(fā)模塊

    接收數(shù)據(jù)/轉(zhuǎn)發(fā)模塊首先要接收用戶向網(wǎng)頁服務(wù)器提交的數(shù)據(jù),然后提取HTTP請求部分的數(shù)據(jù)。之后分成兩個部分,一是作為中繼代理,繼續(xù)向服務(wù)器做出請求。二是將解析的HTTP請求數(shù)據(jù)提交給sqlmap API模塊。

    ②與sqlmap API交互模塊

    該模塊負責(zé)接收轉(zhuǎn)發(fā)模塊提交的數(shù)據(jù)包,同時可以接收用戶指令,并向sqlmap的API發(fā)送任務(wù)指令和用戶瀏覽器請求數(shù)據(jù)包,實時操作sqlmap的掃描。在向API發(fā)送用戶瀏覽器請求數(shù)據(jù)包時,需要搞清用戶用戶數(shù)據(jù)包中的參數(shù)是以哪種方式提交的,從而判斷sqlmap是否能夠直接掃描。

    ●GET方式提交

    GET型http請求數(shù)據(jù)包一般形式如下

    GET/index.php?id=1 HTTP 1.1

    user-agent:mozillia(Internet Explorer 8)

    ……

    這種形式。這種方式傳入的參數(shù)為“?”之后的字符串,本例中為“id”。這種格式的數(shù)據(jù)包可整個發(fā)送給API,sqlmap能夠自動識別其中參數(shù)并掃描。

    一個是肥料生產(chǎn)企業(yè),積極擁抱互聯(lián)網(wǎng)和終端市場;一個是互聯(lián)網(wǎng)服務(wù)平臺,積極與廠家、農(nóng)民實現(xiàn)上下游的銜接和對農(nóng)民的技術(shù)指導(dǎo)與服務(wù),使得產(chǎn)品、技術(shù)、服務(wù)進行有效結(jié)合,形成合力。這種合作模式,在我國當下的農(nóng)村市場中極具生命力和活力。正如高祥照所言:“服務(wù)是農(nóng)資行業(yè)永恒的主題。只不過隨著農(nóng)業(yè)新形勢的發(fā)展,服務(wù)的內(nèi)容和方式在發(fā)生變化。重新構(gòu)架服務(wù)模式需要整個行業(yè)付出實踐和努力?!?/p>

    ●COOKIE方式提交

    用戶瀏覽器客戶端發(fā)出的請求通常會帶有COOKIE。在HTTP數(shù)據(jù)包中的格式通常如下。

    GET/index.php HTTP1.1

    ……

    cookie:a=1&b=2

    上例中COOKIE包含了兩個參數(shù)——“a”和“b”。這種數(shù)據(jù)包整個傳遞給API,sqlmap也可以自動掃描COOKIE中的參數(shù)。

    ●POST方式提交

    POST數(shù)據(jù)通常是用戶填寫表單等操作提交的數(shù)據(jù)。鑒于POST提交的復(fù)雜性,可分為三種,一般形式,JSON(一種輕量級的數(shù)據(jù)交換格式)形式,XML形式。一般的HTTP數(shù)據(jù)包的POST數(shù)據(jù)格式如下。

    ……

    a=1&b=2

    上例中POST數(shù)據(jù)有“a”和“b”兩個參數(shù)及其數(shù)值。這種數(shù)據(jù)包直接提交給API自動掃描。

    下面的例子是一個POST方式傳遞JSON的案例。

    POST/index.php

    ……

    j=[{b:1,c:2}]

    本例中,POST數(shù)據(jù)包提交了參數(shù)“j”,但是j的值卻是一個JSON格式的字符串。參數(shù)j傳入服務(wù)器之后,服務(wù)器對j的值(JSON)解析,就解析出兩個參數(shù),b=1,c=2,再對b,c兩個參數(shù)進行處理,跟原來的參數(shù)j并沒有太大關(guān)系。這種JSON格式的數(shù)據(jù)包直接傳入API之后,sqlmap并不會對JSON進行解析和掃描,而是只掃描參數(shù)j的值,不能達到檢測效果。因此,API交互模塊需要對JSON數(shù)據(jù)進行解析,并對解析后的參數(shù)值做sqlmap能夠識別的監(jiān)測點標記,標記后重新組成JSON數(shù)據(jù),將標記過的數(shù)據(jù)包提交給sqlmap的API。

    同樣的,POST數(shù)據(jù)類型中含有XML格式的,也須將XMLl解析,將參數(shù)值做出標記后,然后將標記過的數(shù)據(jù)包傳遞給API。

    在有些情況下,服務(wù)器會使用偽靜態(tài)URL。例如某URL為“http://xxx.com/1-1.html”,看似是請求了html文件,但是服務(wù)器后臺程序很可能將URL中的字符串“1-1”取出,作為參數(shù)傳入SQL查詢語句中。因此,需要利用正則表達式對URL中特定位置的字符串做出標記,提交API進行掃描檢測。

    ③可視化界面

    可視化界面利用HTML和JavaScript實現(xiàn),后臺調(diào)用php和MySQL程序處理用戶操作。用戶能夠看到界面中直觀的掃描數(shù)據(jù),并向sqlmap API交互模塊提交用戶的操作指令。

    (3)用戶瀏覽網(wǎng)頁

    用戶瀏覽器通??梢栽O(shè)置代理服務(wù)器。用戶瀏覽器將代理服務(wù)器設(shè)置為圖1中的代理服務(wù)器的IP地址和端口,即可與代理服務(wù)器進行連接。連接之后只要用戶正常瀏覽網(wǎng)頁中的各類頁面,系統(tǒng)隨即利用sqlmap對用戶瀏覽提交的數(shù)據(jù)進行SQL注入掃描。

    3 實驗結(jié)果

    為了檢測本文實現(xiàn)的工具的掃描效果,本文的掃描工具與常用的被動SQL注入掃描工具進行了對比,分別檢測了20個存在不同類型注入漏洞網(wǎng)站頁面,其中有5個GET注入漏洞,3個COOKIE注入漏洞,6個POST注入漏洞,3個JSON/XML注入漏洞,5個偽靜態(tài)URL注入漏洞。表2展示了本文設(shè)計的工具掃描結(jié)果和其他工具掃描結(jié)果對比。

    表2 工具掃描結(jié)果對比

    通過對比實驗發(fā)現(xiàn),文中的工具不但可以完整檢測出常規(guī)的GET、POST、COOKIE注入漏洞,而且可以彌補現(xiàn)有工具的缺陷,完成更深層次的SQL注入掃描。

    4 結(jié)語

    隨著SQL注入掃描的難度不斷增加,注入點和注入方式變得更加隱秘,傳統(tǒng)的主動掃描工具愈加難以發(fā)現(xiàn)SQL注入漏洞,因此,需要更精確的SQL注入掃描工具完成自動化測試。本文基于sqlmap的API調(diào)用與代理服務(wù)器結(jié)合的方式實現(xiàn)了SQL注入被動掃描工具,能夠較好地檢測出Web頁面中的SQL注入漏洞。但是,檢測過程中依然有一部分漏報,可見用戶提交的數(shù)據(jù)包形式是復(fù)雜多樣的,加上服務(wù)器安全防御程序的干擾,使得SQL注入檢測環(huán)境非常復(fù)雜。因此,下一步工作是要廣泛搜集數(shù)據(jù)包樣本和WAF繞過策略,從而更廣泛地獲取用戶提交參數(shù)特征,做更深入的掃描。

    [1]OWASP T.Top 10-2013[J].The Ten Most Critical Web Application Security Risks,2013.

    [2]尹虹.Web應(yīng)用程序漏洞主動掃描器的研究與實現(xiàn)[D].國防科技大學(xué),2005.

    [3]邪惡十六進制.關(guān)于被動式掃描的碎碎念[EB/OL].http://www.evil0x.com/posts/12728.html?utm_source=tuicool&utm_medium=referral.

    [4]陸由乙.sqli-proxy代理式SQLi注入檢測腳本[EB/OL].http://www.secye.com/news/ruanjiangengxinzixun/8415.html.

    [5]Qi,W.A.N.G.,B.A.I.Miao.Research about User the Tool of SqlMap GET Injection and Principle Analysising on Linux Platform,2013:022.

    [6]owasp.Automated Audit using SQLMap[EB/OL].https://www.owasp.org/index.php/Automated_Audit_using_SQLMap.

    SQL Injection;sqlmap;Passive Scan

    Research and Implement of Passive Scan of SQL Injection Based on sqlmap

    LI Xiao,HU Yong
    (College of Electronic Information,Sichuan University,Chengdu 610065)

    By analyzing the features and advantages of passive scan on SQL injection,puts forward a passive scan program,which based on sqlmap while using a proxy server.The program is able to catch the normal request data packet sent by user agent,extract parameters from those packets and automatically test against each parameter for SQL injection.Besides extracting and testing SQL injection against those parameters which are apparent in GET/POST/COOKIE strings,the program can also extract parameters which are not apparent in the packet such as JSON/XMO and rewrite URL and test against them,which can scan SQL injection more deeply than others.

    1007-1423(2016)28-0038-05

    10.3969/j.issn.1007-1423.2016.28.011

    李嘯(1990-),男,甘肅白銀人,碩士,研究方向為信息安全胡勇(1973-),男,四川成都人,副教授,研究方向為信息安全

    2016-08-09

    2016-09-26

    猜你喜歡
    代理服務(wù)器被動漏洞
    漏洞
    新聞?wù)Z篇中被動化的認知話語分析
    主動句都能轉(zhuǎn)換成被動句嗎
    第五課 拒絕被動
    趣味(語文)(2019年5期)2019-09-02 01:52:44
    地鐵信號系統(tǒng)中代理服務(wù)器的設(shè)計與實現(xiàn)
    IP地址隱藏器
    三明:“兩票制”堵住加價漏洞
    漏洞在哪兒
    兒童時代(2016年6期)2016-09-14 04:54:43
    高鐵急救應(yīng)補齊三漏洞
    一種容侵系統(tǒng)的設(shè)計
    91在线观看av| 免费在线观看影片大全网站| 亚洲美女黄片视频| 97超视频在线观看视频| 成人午夜高清在线视频| 极品教师在线视频| 日韩大尺度精品在线看网址| 精品国产亚洲在线| 天堂动漫精品| 亚洲国产色片| 国产av麻豆久久久久久久| 亚洲中文字幕日韩| 精品久久久久久,| 久久人人爽人人爽人人片va | netflix在线观看网站| 色哟哟哟哟哟哟| 热99在线观看视频| 色播亚洲综合网| 国产视频内射| 日日摸夜夜添夜夜添小说| 不卡一级毛片| 丰满人妻一区二区三区视频av| 99久久无色码亚洲精品果冻| 高清在线国产一区| 九九在线视频观看精品| 99久久精品热视频| 嫁个100分男人电影在线观看| 欧美高清性xxxxhd video| 人人妻人人看人人澡| 国产精品综合久久久久久久免费| 综合色av麻豆| 性欧美人与动物交配| 看黄色毛片网站| 91久久精品电影网| 噜噜噜噜噜久久久久久91| 国产成人aa在线观看| 99热精品在线国产| 国产乱人视频| 琪琪午夜伦伦电影理论片6080| 一级作爱视频免费观看| 国产精品人妻久久久久久| 亚洲 国产 在线| 国产精品免费一区二区三区在线| 1024手机看黄色片| www.熟女人妻精品国产| 国产白丝娇喘喷水9色精品| 国产午夜精品久久久久久一区二区三区 | 黄色视频,在线免费观看| 日本一二三区视频观看| 日韩欧美国产在线观看| 日本成人三级电影网站| 日韩欧美三级三区| 一级作爱视频免费观看| 小蜜桃在线观看免费完整版高清| 国产午夜精品久久久久久一区二区三区 | 国产免费男女视频| 村上凉子中文字幕在线| 欧美一区二区亚洲| 极品教师在线视频| 精品不卡国产一区二区三区| 亚洲激情在线av| 午夜福利在线观看吧| 精品99又大又爽又粗少妇毛片 | 丁香欧美五月| 国内毛片毛片毛片毛片毛片| 日韩有码中文字幕| 欧美日本视频| 最新中文字幕久久久久| 亚洲五月婷婷丁香| 免费观看精品视频网站| 此物有八面人人有两片| 国产伦人伦偷精品视频| 久久久久精品国产欧美久久久| 网址你懂的国产日韩在线| 日本 av在线| 色播亚洲综合网| 内地一区二区视频在线| 三级国产精品欧美在线观看| 亚洲内射少妇av| 国产欧美日韩一区二区精品| 色5月婷婷丁香| 99国产极品粉嫩在线观看| 乱人视频在线观看| 成年女人毛片免费观看观看9| 在线播放无遮挡| 99国产极品粉嫩在线观看| 听说在线观看完整版免费高清| 中文字幕精品亚洲无线码一区| 99久久精品一区二区三区| 在线观看av片永久免费下载| 在线观看美女被高潮喷水网站 | 免费在线观看影片大全网站| 有码 亚洲区| 国产美女午夜福利| 亚洲欧美日韩东京热| 美女大奶头视频| 性色av乱码一区二区三区2| 一级av片app| 黄色配什么色好看| 久久亚洲精品不卡| 日本免费a在线| 1024手机看黄色片| 久99久视频精品免费| 欧美一区二区精品小视频在线| 动漫黄色视频在线观看| 亚洲国产精品999在线| 国产激情偷乱视频一区二区| 国产探花极品一区二区| 免费无遮挡裸体视频| 国产真实伦视频高清在线观看 | 精华霜和精华液先用哪个| 亚洲片人在线观看| 白带黄色成豆腐渣| 久久香蕉精品热| 色在线成人网| 国内揄拍国产精品人妻在线| 久久中文看片网| 露出奶头的视频| 中亚洲国语对白在线视频| 一进一出抽搐动态| 色av中文字幕| 亚洲欧美日韩高清在线视频| 欧美精品啪啪一区二区三区| 国产一区二区三区视频了| av中文乱码字幕在线| www.色视频.com| 有码 亚洲区| 欧美在线一区亚洲| 毛片女人毛片| 免费在线观看亚洲国产| 国产视频内射| 九色国产91popny在线| 国产精品人妻久久久久久| 人妻制服诱惑在线中文字幕| 999久久久精品免费观看国产| 成人av一区二区三区在线看| 国产爱豆传媒在线观看| 99国产极品粉嫩在线观看| www.色视频.com| 最近视频中文字幕2019在线8| 精品免费久久久久久久清纯| 一个人免费在线观看电影| 一本一本综合久久| 女人被狂操c到高潮| 亚洲av不卡在线观看| 国产av一区在线观看免费| 9191精品国产免费久久| 亚洲欧美日韩东京热| 波野结衣二区三区在线| 久久热精品热| 久久人人精品亚洲av| 亚洲欧美日韩无卡精品| 久久亚洲精品不卡| 麻豆国产97在线/欧美| 久久6这里有精品| av女优亚洲男人天堂| 久久6这里有精品| av女优亚洲男人天堂| 免费看日本二区| 亚洲avbb在线观看| 国产 一区 欧美 日韩| 内射极品少妇av片p| 伦理电影大哥的女人| 国产精品综合久久久久久久免费| 久久亚洲精品不卡| 国产高清有码在线观看视频| 美女 人体艺术 gogo| 亚洲国产精品久久男人天堂| 18+在线观看网站| 久久精品91蜜桃| 成人毛片a级毛片在线播放| 国内揄拍国产精品人妻在线| 国产精品日韩av在线免费观看| 91久久精品国产一区二区成人| 欧美乱妇无乱码| 亚洲欧美精品综合久久99| 久久久精品大字幕| 国产亚洲精品av在线| 精品一区二区三区视频在线观看免费| 无遮挡黄片免费观看| 床上黄色一级片| 女人十人毛片免费观看3o分钟| 久久性视频一级片| 内地一区二区视频在线| netflix在线观看网站| 身体一侧抽搐| 少妇被粗大猛烈的视频| 我要看日韩黄色一级片| 中国美女看黄片| 精品日产1卡2卡| netflix在线观看网站| 日本黄大片高清| 亚洲片人在线观看| 女生性感内裤真人,穿戴方法视频| 亚洲欧美日韩卡通动漫| 真人一进一出gif抽搐免费| 精品久久久久久久久久久久久| 搞女人的毛片| 久久国产乱子伦精品免费另类| 亚洲熟妇熟女久久| 18禁裸乳无遮挡免费网站照片| 午夜福利成人在线免费观看| 9191精品国产免费久久| 一区二区三区高清视频在线| 亚洲激情在线av| 色播亚洲综合网| 欧美极品一区二区三区四区| 久久久久久久久久成人| 日韩人妻高清精品专区| 国产91精品成人一区二区三区| 久久亚洲真实| 亚洲欧美激情综合另类| 亚洲三级黄色毛片| 日韩中文字幕欧美一区二区| 亚洲欧美日韩无卡精品| av在线天堂中文字幕| 欧美xxxx性猛交bbbb| 天堂网av新在线| 亚洲中文字幕日韩| 国产精品av视频在线免费观看| 久久久久久久午夜电影| 欧美乱妇无乱码| 久久人妻av系列| 一级黄色大片毛片| 国产高清激情床上av| 国产伦人伦偷精品视频| 99久国产av精品| 波多野结衣巨乳人妻| 小说图片视频综合网站| 搡女人真爽免费视频火全软件 | 欧美高清性xxxxhd video| 成人永久免费在线观看视频| 国产精品影院久久| 色在线成人网| 国产精品日韩av在线免费观看| 给我免费播放毛片高清在线观看| 久久伊人香网站| 国产精品乱码一区二三区的特点| 2021天堂中文幕一二区在线观| 国产精品日韩av在线免费观看| 国产精华一区二区三区| 午夜久久久久精精品| 看十八女毛片水多多多| 一级a爱片免费观看的视频| 国产精品女同一区二区软件 | aaaaa片日本免费| 国产欧美日韩精品一区二区| 999久久久精品免费观看国产| 国产精品一及| 嫁个100分男人电影在线观看| 中文在线观看免费www的网站| 国产乱人伦免费视频| 色综合亚洲欧美另类图片| 日本一二三区视频观看| 精品人妻一区二区三区麻豆 | 精华霜和精华液先用哪个| АⅤ资源中文在线天堂| 99国产精品一区二区蜜桃av| 成年免费大片在线观看| 色综合婷婷激情| av福利片在线观看| av天堂在线播放| 久久中文看片网| 中文字幕熟女人妻在线| 97热精品久久久久久| 色综合欧美亚洲国产小说| 日本熟妇午夜| 亚洲精品一区av在线观看| 亚洲国产欧洲综合997久久,| 丰满乱子伦码专区| 国产美女午夜福利| 中文字幕av在线有码专区| 内射极品少妇av片p| 中文亚洲av片在线观看爽| 此物有八面人人有两片| 国产一区二区激情短视频| 禁无遮挡网站| 久久人妻av系列| 亚洲av五月六月丁香网| 免费看a级黄色片| 欧美日韩中文字幕国产精品一区二区三区| 亚洲国产精品成人综合色| 午夜激情欧美在线| 精品久久久久久久久久免费视频| 99久久九九国产精品国产免费| 人人妻人人澡欧美一区二区| 一级毛片久久久久久久久女| 精品日产1卡2卡| 少妇的逼水好多| 成年女人看的毛片在线观看| 我的女老师完整版在线观看| 午夜亚洲福利在线播放| 一级黄片播放器| 少妇的逼水好多| 亚洲乱码一区二区免费版| 一夜夜www| 老司机午夜福利在线观看视频| 亚洲va日本ⅴa欧美va伊人久久| 色在线成人网| 免费看美女性在线毛片视频| 欧美成人免费av一区二区三区| 亚洲,欧美,日韩| 欧美日本亚洲视频在线播放| 国产精品精品国产色婷婷| 久久久久性生活片| 亚洲av成人精品一区久久| 国产一级毛片七仙女欲春2| 欧美精品国产亚洲| 在线观看午夜福利视频| 亚洲男人的天堂狠狠| 99久久99久久久精品蜜桃| 国产欧美日韩一区二区精品| 欧美黄色淫秽网站| 精品久久久久久久人妻蜜臀av| 亚洲成人久久爱视频| 国产又黄又爽又无遮挡在线| 99精品在免费线老司机午夜| 波野结衣二区三区在线| 午夜福利18| 国产精品一及| 青草久久国产| 美女高潮的动态| 国产精品野战在线观看| 两个人的视频大全免费| 久久婷婷人人爽人人干人人爱| 天堂√8在线中文| 综合色av麻豆| 亚洲美女视频黄频| 色综合站精品国产| 老鸭窝网址在线观看| 毛片一级片免费看久久久久 | 欧美激情在线99| 久久精品久久久久久噜噜老黄 | 嫩草影院新地址| 99热只有精品国产| 少妇裸体淫交视频免费看高清| 日韩欧美精品免费久久 | 窝窝影院91人妻| 中文字幕av在线有码专区| 日本成人三级电影网站| 男人舔女人下体高潮全视频| 在线免费观看的www视频| 亚洲熟妇中文字幕五十中出| 免费观看人在逋| 成人av在线播放网站| x7x7x7水蜜桃| 美女高潮的动态| 欧美xxxx黑人xx丫x性爽| 欧美色欧美亚洲另类二区| 最近中文字幕高清免费大全6 | 在线播放国产精品三级| 欧美日韩瑟瑟在线播放| 九九在线视频观看精品| 国产精品国产高清国产av| 久久精品国产亚洲av涩爱 | 99热6这里只有精品| 国产久久久一区二区三区| 午夜两性在线视频| 美女大奶头视频| 免费搜索国产男女视频| 亚洲人成电影免费在线| 国产色婷婷99| 人人妻人人澡欧美一区二区| 听说在线观看完整版免费高清| 亚洲avbb在线观看| 波多野结衣巨乳人妻| 色哟哟哟哟哟哟| 久久久精品欧美日韩精品| 毛片一级片免费看久久久久 | 日本黄色视频三级网站网址| 亚洲av成人不卡在线观看播放网| 久久这里只有精品中国| 欧美一区二区亚洲| 美女cb高潮喷水在线观看| 又爽又黄无遮挡网站| 成人高潮视频无遮挡免费网站| 欧美又色又爽又黄视频| 十八禁网站免费在线| 69人妻影院| 欧美成人免费av一区二区三区| 激情在线观看视频在线高清| 国产私拍福利视频在线观看| 久久天躁狠狠躁夜夜2o2o| 久久国产精品人妻蜜桃| 少妇高潮的动态图| 最新中文字幕久久久久| 国产成人影院久久av| 别揉我奶头 嗯啊视频| 国产精品亚洲美女久久久| 人人妻,人人澡人人爽秒播| 久久久久久国产a免费观看| 国产中年淑女户外野战色| 在线观看66精品国产| 国产欧美日韩一区二区三| 国产精品久久视频播放| 国产av麻豆久久久久久久| 成人国产一区最新在线观看| 国产精品,欧美在线| 亚洲成a人片在线一区二区| a级一级毛片免费在线观看| 免费看a级黄色片| 俺也久久电影网| 国产色婷婷99| 99国产精品一区二区蜜桃av| 久久久久久大精品| 精品久久久久久久人妻蜜臀av| 欧美精品啪啪一区二区三区| 亚洲精品色激情综合| 亚洲av熟女| 久99久视频精品免费| 麻豆av噜噜一区二区三区| 亚洲电影在线观看av| 深夜a级毛片| 免费观看的影片在线观看| 夜夜躁狠狠躁天天躁| 神马国产精品三级电影在线观看| 午夜福利免费观看在线| 欧美国产日韩亚洲一区| 女同久久另类99精品国产91| 国内毛片毛片毛片毛片毛片| 男人狂女人下面高潮的视频| 99久久九九国产精品国产免费| 国产一区二区亚洲精品在线观看| 日本一二三区视频观看| 99精品在免费线老司机午夜| 久久精品夜夜夜夜夜久久蜜豆| 午夜精品在线福利| 国产探花在线观看一区二区| 午夜两性在线视频| 天堂动漫精品| 亚洲国产精品久久男人天堂| 在线观看免费视频日本深夜| 国产精品女同一区二区软件 | 啪啪无遮挡十八禁网站| 亚洲avbb在线观看| 成人高潮视频无遮挡免费网站| 他把我摸到了高潮在线观看| 成人无遮挡网站| 天堂影院成人在线观看| 国产野战对白在线观看| 亚洲狠狠婷婷综合久久图片| 免费黄网站久久成人精品 | 国产精品综合久久久久久久免费| 亚洲内射少妇av| 国产一区二区三区视频了| 久久热精品热| 亚洲熟妇熟女久久| 日韩欧美在线二视频| 亚洲中文字幕日韩| 久久中文看片网| 免费在线观看亚洲国产| 亚洲午夜理论影院| 国产精品一及| 国模一区二区三区四区视频| 成人美女网站在线观看视频| 久久精品91蜜桃| 国产高清视频在线观看网站| 国产v大片淫在线免费观看| 国产乱人伦免费视频| av在线天堂中文字幕| 老司机午夜福利在线观看视频| 亚洲专区中文字幕在线| 一级毛片久久久久久久久女| 看免费av毛片| 又粗又爽又猛毛片免费看| 亚洲精品影视一区二区三区av| 可以在线观看毛片的网站| 国产私拍福利视频在线观看| 一级作爱视频免费观看| 亚洲精品一卡2卡三卡4卡5卡| 日韩欧美三级三区| 亚洲国产色片| 亚洲专区国产一区二区| 88av欧美| 中国美女看黄片| 一本综合久久免费| 精品乱码久久久久久99久播| 婷婷丁香在线五月| 国产精品98久久久久久宅男小说| 久久精品国产清高在天天线| 舔av片在线| 在线免费观看的www视频| 亚洲成av人片免费观看| 人妻制服诱惑在线中文字幕| 国产男靠女视频免费网站| 岛国在线免费视频观看| 亚洲av成人精品一区久久| 一级a爱片免费观看的视频| 午夜激情福利司机影院| 亚洲经典国产精华液单 | 一个人观看的视频www高清免费观看| 久久久国产成人免费| 色5月婷婷丁香| 欧美日本亚洲视频在线播放| 丝袜美腿在线中文| 久久久久免费精品人妻一区二区| 黄色女人牲交| 国产v大片淫在线免费观看| 色哟哟哟哟哟哟| 嫁个100分男人电影在线观看| 在线国产一区二区在线| 国产国拍精品亚洲av在线观看| 欧美黄色淫秽网站| 亚洲精品在线观看二区| 搡老岳熟女国产| 美女 人体艺术 gogo| 在线观看66精品国产| 我要搜黄色片| 国产色爽女视频免费观看| 国产精品综合久久久久久久免费| 亚洲av第一区精品v没综合| 欧美日本视频| 亚洲熟妇中文字幕五十中出| 日本三级黄在线观看| 欧美又色又爽又黄视频| 久99久视频精品免费| av视频在线观看入口| 国产精品99久久久久久久久| 99热只有精品国产| 精品久久久久久久久久久久久| 日韩欧美国产一区二区入口| 毛片女人毛片| 亚洲成av人片在线播放无| 色吧在线观看| 中文在线观看免费www的网站| 国产乱人视频| 国产美女午夜福利| 国产亚洲精品av在线| 午夜福利欧美成人| 欧美3d第一页| 亚洲精品在线美女| 亚洲性夜色夜夜综合| 小蜜桃在线观看免费完整版高清| eeuss影院久久| 99riav亚洲国产免费| 中文资源天堂在线| 亚洲精品日韩av片在线观看| 俺也久久电影网| 午夜视频国产福利| 亚洲无线在线观看| 国内久久婷婷六月综合欲色啪| 精品国内亚洲2022精品成人| www.999成人在线观看| x7x7x7水蜜桃| 国产免费一级a男人的天堂| 国产成人影院久久av| 啦啦啦观看免费观看视频高清| 深夜a级毛片| 婷婷丁香在线五月| 此物有八面人人有两片| 成年女人永久免费观看视频| 国产亚洲欧美98| 欧美一级a爱片免费观看看| 久久久久久久久大av| 亚洲黑人精品在线| 激情在线观看视频在线高清| 嫩草影院精品99| 国产亚洲精品综合一区在线观看| 1000部很黄的大片| 国产一区二区在线av高清观看| 欧美一级a爱片免费观看看| 五月伊人婷婷丁香| 国内精品久久久久久久电影| 最好的美女福利视频网| 免费看日本二区| 国产精品亚洲美女久久久| 一二三四社区在线视频社区8| 精品99又大又爽又粗少妇毛片 | 成人美女网站在线观看视频| 亚洲精品一区av在线观看| 男插女下体视频免费在线播放| 999久久久精品免费观看国产| 亚洲av熟女| 午夜免费男女啪啪视频观看 | 国产乱人伦免费视频| 十八禁网站免费在线| 久久久国产成人精品二区| 欧美日韩黄片免| 精品久久久久久久久av| 亚洲国产精品久久男人天堂| 国产av在哪里看| 老司机午夜福利在线观看视频| 国产精品一区二区性色av| 国产一区二区三区在线臀色熟女| 国产又黄又爽又无遮挡在线| 久久精品影院6| xxxwww97欧美| 我的老师免费观看完整版| 99在线视频只有这里精品首页| 黄色日韩在线| a级毛片a级免费在线| 免费观看精品视频网站| 成人av一区二区三区在线看| 亚洲av电影在线进入| 久久伊人香网站| 欧美黑人欧美精品刺激| 国产精品野战在线观看| 成人国产综合亚洲| 嫩草影视91久久| 九色成人免费人妻av| 国产精品亚洲av一区麻豆| 脱女人内裤的视频| 一区二区三区高清视频在线| bbb黄色大片| netflix在线观看网站| 欧美在线黄色| 三级毛片av免费| 日本免费一区二区三区高清不卡| av女优亚洲男人天堂| 黄色日韩在线| 乱人视频在线观看| 丁香六月欧美| 淫秽高清视频在线观看| 淫妇啪啪啪对白视频| 久久久久久久久大av|