• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于硬件虛擬化的虛擬機(jī)文件完整性監(jiān)控

    2017-04-20 03:38:30陳興蜀
    計(jì)算機(jī)應(yīng)用 2017年2期
    關(guān)鍵詞:調(diào)用完整性進(jìn)程

    趙 成,陳興蜀,金 鑫

    (四川大學(xué) 計(jì)算機(jī)學(xué)院,成都 610065)

    (*通信作者電子郵箱chenxsh@scu.edu.cn)

    基于硬件虛擬化的虛擬機(jī)文件完整性監(jiān)控

    趙 成,陳興蜀*,金 鑫

    (四川大學(xué) 計(jì)算機(jī)學(xué)院,成都 610065)

    (*通信作者電子郵箱chenxsh@scu.edu.cn)

    為保護(hù)虛擬機(jī)敏感文件的完整性,針對(duì)外部監(jiān)控中基于指令監(jiān)控方式性能消耗大、兼容性低和靈活性差等缺點(diǎn),提出一種基于硬件虛擬化的文件完整性監(jiān)控(OFM)系統(tǒng)。該系統(tǒng)以基于內(nèi)核的虛擬機(jī)(KVM)作為虛擬機(jī)監(jiān)視器,可動(dòng)態(tài)實(shí)時(shí)地配置敏感文件訪問(wèn)監(jiān)控策略;OFM可修改虛擬機(jī)系統(tǒng)調(diào)用表項(xiàng)以透明攔截文件操作相關(guān)系統(tǒng)調(diào)用,以監(jiān)控策略為依據(jù)判定虛擬機(jī)進(jìn)程操作文件的合法性,并對(duì)非法進(jìn)程進(jìn)行處理。在虛擬機(jī)中采用性能測(cè)試軟件Unixbench進(jìn)行仿真,其中OFM在文件監(jiān)控方面優(yōu)于基于指令的監(jiān)控方式,且不影響虛擬機(jī)其他類型系統(tǒng)調(diào)用。實(shí)驗(yàn)結(jié)果表明,OFM可以有效地監(jiān)控虛擬機(jī)文件的完整性,具有更好的兼容性、靈活性和更低的性能損耗。

    敏感文件;完整性;系統(tǒng)調(diào)用;硬件虛擬化;基于內(nèi)核的虛擬機(jī)

    0 引言

    隨著計(jì)算機(jī)硬件及其技術(shù)的發(fā)展,云計(jì)算在科研、商用領(lǐng)域都得到了廣泛的應(yīng)用。美國(guó)國(guó)家標(biāo)準(zhǔn)與技術(shù)研究院(National Institute of Standards and Technology, NIST)發(fā)布的《完全虛擬化安全指南》[1]指出,云平臺(tái)虛擬機(jī)與主機(jī)一樣,都面臨著惡意軟件的威脅,如計(jì)算機(jī)病毒、木馬等。由于敏感文件保存著用戶的機(jī)密數(shù)據(jù)或系統(tǒng)重要配置信息,因此惡意軟件對(duì)敏感文件的非法操作可能影響系統(tǒng)正常執(zhí)行,泄露或篡改敏感信息,如《2015年7月計(jì)算機(jī)病毒疫情分析》[2]中列舉的新型木馬變種Trojan_Agent.WMU、Trojan_Zbot.LFM等。因此,監(jiān)控系統(tǒng)敏感文件完整性,對(duì)于盡早發(fā)現(xiàn)惡意代碼的攻擊、保護(hù)隱私數(shù)據(jù)免遭惡意泄露或篡改具有重要作用。

    目前,針對(duì)虛擬機(jī)內(nèi)文件完整性監(jiān)控方法,學(xué)術(shù)界有著多方面的研究。TripWire[3]和I3FS[4]都是用于檢測(cè)主機(jī)文件完整性的工具,分別運(yùn)行在用戶態(tài)、內(nèi)核態(tài),通過(guò)度量文件的哈希值驗(yàn)證文件的完整性;Xen-FIT[5]和文獻(xiàn)[6]的系統(tǒng)均基于Xen實(shí)現(xiàn),通過(guò)在虛擬機(jī)中安裝監(jiān)控代理可實(shí)時(shí)檢測(cè)虛擬機(jī)文件完整性。上述方法的不足是:1)鉤子地址和代理模塊依賴于目標(biāo)虛擬機(jī)版本,通用性差;2)鉤子函數(shù)和代理模塊同樣可能被虛擬機(jī)中的惡意軟件攻擊而失效。FSGuard[7]、XMonitor[8]、RFIM[9]通過(guò)在Hypervisor中透明地捕獲虛擬機(jī)系統(tǒng)調(diào)用指令(int 0x80或syseter)以監(jiān)控文件操作相關(guān)系統(tǒng)調(diào)用,驗(yàn)證虛擬機(jī)中文件的完整性,這種方法避免了虛擬機(jī)監(jiān)控代理被惡意攻擊的威脅,但與文件操作無(wú)關(guān)的系統(tǒng)調(diào)用同樣會(huì)陷入到Hypervisor中而帶來(lái)不必要的性能損耗。XenAccess[10]提供了虛擬機(jī)文件完整性校驗(yàn)的監(jiān)控接口,但不包含功能性模塊,只能實(shí)時(shí)監(jiān)控目錄或文件的創(chuàng)建和刪除,無(wú)法提供對(duì)文件完整性的保護(hù)。

    針對(duì)上述研究?jī)?nèi)容存在的不足,本文提出基于硬件虛擬化的虛擬機(jī)文件完整性監(jiān)控方法,并實(shí)現(xiàn)了原型系統(tǒng)OFM(Out-of-box File Monitoring)。OFM在虛擬機(jī)外部實(shí)現(xiàn),只需修改虛擬機(jī)文件操作相關(guān)系統(tǒng)調(diào)用表項(xiàng),就能透明地捕獲并分析虛擬機(jī)進(jìn)程對(duì)敏感文件的操作;同時(shí),通過(guò)管理和配置接口可以動(dòng)態(tài)實(shí)時(shí)地配置敏感文件訪問(wèn)監(jiān)控策略,無(wú)需重啟云平臺(tái)或虛擬機(jī);OFM根據(jù)監(jiān)控策略對(duì)虛擬機(jī)進(jìn)程的文件操作進(jìn)行分析,并處理非法文件操作的進(jìn)程。OFM避免了虛擬機(jī)內(nèi)部惡意軟件的威脅,具有比現(xiàn)有方法更低的性能消耗,可動(dòng)態(tài)配置的監(jiān)控策略具有良好的可擴(kuò)展性和靈活性,并可有效保護(hù)虛擬機(jī)文件完整性。

    1 OFM系統(tǒng)設(shè)計(jì)

    基于內(nèi)核的虛擬機(jī)(Kernel-based Virtual Machine, KVM)[11]是基于硬件虛擬化技術(shù)實(shí)現(xiàn)的一個(gè)Linux內(nèi)核模塊,負(fù)責(zé)將宿主機(jī)底層硬件資源抽象成虛擬資源,并分配給虛擬機(jī)使用。KVM擁有特權(quán)級(jí)高、隔離性強(qiáng)和透明性好等特征,因此,在虛擬機(jī)運(yùn)行過(guò)程中,KVM能夠捕獲虛擬機(jī)中的特定事件(敏感指令、中斷或I/O)等,獲取其內(nèi)部語(yǔ)義,而虛擬機(jī)卻無(wú)法感知到KVM的存在。硬件虛擬化需要Intel VT[12]或AMD-V[13]技術(shù)的支持,提供了Root和Non-Root兩種運(yùn)行模式,KVM運(yùn)行在Root模式,而虛擬機(jī)運(yùn)行于Non-Root模式。虛擬機(jī)陷入KVM的過(guò)程稱為VM Exit,而由KVM返回虛擬機(jī)的過(guò)程稱為VM Entry。

    OFM是基于事件觸發(fā)的主動(dòng)監(jiān)控框架,采用KVM作為VMM,總體架構(gòu)如圖1所示。OFM實(shí)現(xiàn)了一種與虛擬機(jī)相隔離的文件完整性監(jiān)控方法,能夠動(dòng)態(tài)設(shè)置所要保護(hù)的文件及其監(jiān)控策略,保護(hù)其免受惡意代碼的惡意攻擊,如竊取或篡改敏感數(shù)據(jù)等。

    圖1 OFM系統(tǒng)架構(gòu)

    在原型系統(tǒng)OFM中,捕獲模塊負(fù)責(zé)捕獲虛擬機(jī)進(jìn)程調(diào)用文件操作相關(guān)系統(tǒng)調(diào)用,通過(guò)虛擬機(jī)自省 (Virtual Machine Introspection,VMI)獲取虛擬機(jī)內(nèi)部語(yǔ)義信息,并將獲取的信息傳遞到分析處理模塊。分析處理模塊接收捕獲傳遞的虛擬機(jī)文件操作信息,讀取策略庫(kù)中文件操作監(jiān)控策略,進(jìn)行分析,將非法的操作信息寫入日志。策略庫(kù)存儲(chǔ)虛擬機(jī)敏感文件監(jiān)控策略,可以根據(jù)需要為具有權(quán)限的系統(tǒng)管理員提供管理和配置接口,進(jìn)行實(shí)時(shí)動(dòng)態(tài)的配置。策略庫(kù)可以以數(shù)據(jù)庫(kù)、文件等形式存在,完成監(jiān)控策略配置后立即生效,無(wú)需重啟云平臺(tái)或虛擬機(jī)。日志存儲(chǔ)虛擬機(jī)敏感文件的非法操作;同時(shí),日志同樣可以提供接口、離線分析等功能。

    2 OFM系統(tǒng)設(shè)計(jì)

    2.1 系統(tǒng)調(diào)用監(jiān)控原理

    如圖2所示,在X86架構(gòu)下,任意版本操作系統(tǒng)進(jìn)程執(zhí)行對(duì)文件的操作時(shí),都需要調(diào)用應(yīng)用層庫(kù)函數(shù)提供的接口函數(shù)。接口函數(shù)則通過(guò)系統(tǒng)調(diào)用陷入指令(int、sysenter或syscall)調(diào)用內(nèi)核層的系統(tǒng)調(diào)用服務(wù)程序,并利用EAX、EBX等寄存器傳遞參數(shù)信息,其中EAX存儲(chǔ)系統(tǒng)調(diào)用號(hào)。當(dāng)用戶層程序切換進(jìn)入內(nèi)核層后,操作系統(tǒng)內(nèi)核讀取參數(shù)信息,根據(jù)系統(tǒng)調(diào)用號(hào)在系統(tǒng)調(diào)用表中進(jìn)行索引,讀取系統(tǒng)調(diào)用表項(xiàng)中存儲(chǔ)的文件操作相關(guān)系統(tǒng)調(diào)用處理程序地址,跳轉(zhuǎn)并執(zhí)行。執(zhí)行完畢后,通過(guò)系統(tǒng)調(diào)用返回指令(iret、sysexit或sysreturn)返回執(zhí)行結(jié)果并恢復(fù)進(jìn)程上下文,繼續(xù)執(zhí)行用戶空間進(jìn)程。

    圖2 系統(tǒng)調(diào)用原理

    2.2 OFM實(shí)現(xiàn)原理

    2.2.1 虛擬機(jī)page fault異常捕獲

    虛擬機(jī)控制結(jié)構(gòu)(Virtual Machine Control Structure, VMCS)由KVM維護(hù),負(fù)責(zé)保存虛擬機(jī)和宿主機(jī)發(fā)生切換時(shí)的硬件上下文環(huán)境,同時(shí)可以指定虛擬機(jī)發(fā)生陷入的特定事件。在操作系統(tǒng)中,訪問(wèn)非法地址引發(fā)系統(tǒng)產(chǎn)生page fault異常,而不同類型的page fault異常產(chǎn)生不同的error_code類型。為了能夠在KVM中捕獲虛擬機(jī)產(chǎn)生的特定類型page fault異常,需要對(duì)VMCS進(jìn)行如下配置:

    1)將VMCS中EXCEPTION_BITMAP字段的PF_VECTOR位置1,使捕獲模塊可以捕獲虛擬機(jī)中發(fā)生的page fault異常。

    2)在VMCS中將PAGE_FAULT_ERROR_CODE_MASK字段和PAGE_FAULT_ERROR_CODE_MATCH字段的值填充為特定值,使虛擬機(jī)中滿足式(1)的page fault異常類型才會(huì)發(fā)生VM Exit陷入KVM中,可以避免其他類型的page fault異常陷入KVM帶來(lái)的不必要的性能損耗。

    PFEC&PFEC_MSAK=PFEC_MATCH

    (1)

    其中:PFEC表示虛擬機(jī)中不同類型pagefault異常對(duì)應(yīng)的errorcode,陷入KVM后保存在VMCS的VM_EXIT_INTR_ERROR_CODE字段;PFEC_MASK表示PAGE_FAULT_ERROR_CODE_MASK字段中的內(nèi)容,設(shè)置為0x1F;PFEC_MATCH表示PAGE_FAULT_ERROR_CODE_MATCH中的內(nèi)容,設(shè)置為0x10。

    2.2.2 虛擬機(jī)文件操作相關(guān)系統(tǒng)調(diào)用攔截

    本文將虛擬機(jī)系統(tǒng)調(diào)用表中與文件操作有關(guān)的表項(xiàng)分別填充為一個(gè)唯一的非法地址,當(dāng)虛擬機(jī)進(jìn)程調(diào)用此系統(tǒng)調(diào)用時(shí),將因訪問(wèn)非法地址產(chǎn)生pagefault異常,被OFM捕獲模塊捕獲,并讀取參數(shù)信息,進(jìn)行分析,具體過(guò)程如下:

    1)在虛擬機(jī)啟動(dòng)加載內(nèi)核至虛擬機(jī)內(nèi)核空間完畢后,根據(jù)式(2),利用VMI機(jī)制修改虛擬機(jī)系統(tǒng)調(diào)用表中文件操作相關(guān)的表項(xiàng)為唯一的非法地址標(biāo)識(shí),并在策略庫(kù)中保存原地址。

    2)當(dāng)虛擬機(jī)調(diào)用這些系統(tǒng)調(diào)用時(shí),將由于訪問(wèn)非法地址而發(fā)生pagefault異常,并陷入到KVM的捕獲模塊。

    3)捕獲模塊讀取虛擬機(jī)EIP寄存器中存儲(chǔ)的非法地址,根據(jù)式(2)判定系統(tǒng)調(diào)用類型,隨后讀取虛擬機(jī)EAX、EBX、ECX等寄存器中存儲(chǔ)的系統(tǒng)調(diào)用參數(shù),并利用參數(shù),使用KVM提供的函數(shù)kvm_read_guest_virt_system()獲取具體的參數(shù)內(nèi)容,主要包括文件名稱和操作方式等。

    4)捕獲模塊讀取虛擬機(jī)ESP寄存器中保存的棧指針,獲取虛擬機(jī)內(nèi)核棧頂存儲(chǔ)的thread_info結(jié)構(gòu)體,根據(jù)thread_info結(jié)構(gòu)體中的進(jìn)程描述符指針,進(jìn)一步利用kvm_read_guest_virt_system()讀取虛擬機(jī)當(dāng)前進(jìn)程描述符,從中獲取虛擬機(jī)當(dāng)前進(jìn)程名稱。

    5)捕獲模塊將獲取的進(jìn)程名稱、文件名稱和操作方式傳遞到分析處理模塊,分析處理模塊結(jié)合策略庫(kù)中的敏感文件監(jiān)控策略,進(jìn)行進(jìn)一步的處理。

    Entry(SysCallTblAddr+N*AddrSize)=ErrBaseAddr-N

    (2)

    式(2)表示將系統(tǒng)調(diào)用表中需要被攔截系統(tǒng)調(diào)用對(duì)應(yīng)的表項(xiàng)修改為非法地址,每個(gè)表項(xiàng)對(duì)應(yīng)一個(gè)唯一的非法地址。Entry表示系統(tǒng)調(diào)用表中需要被攔截的系統(tǒng)調(diào)用對(duì)應(yīng)的表項(xiàng);SysCallTblAddr表示系統(tǒng)調(diào)用表基地址;N為被攔截系統(tǒng)調(diào)用的系統(tǒng)調(diào)用號(hào);AddrSize表示地址寬度;ErrBaseAddr為非法地址基值,如本文針對(duì)32位虛擬機(jī)取0xFFFFFFFF。對(duì)于不同的系統(tǒng)調(diào)用表項(xiàng),由于ErrBaseAddr取值相同而N不同,可以保證填充的非法地址的唯一性。

    2.2.3 虛擬機(jī)文件完整性保護(hù)方法

    為了保護(hù)虛擬機(jī)敏感文件的完整性,KVM中分析處理模塊對(duì)虛擬機(jī)當(dāng)前進(jìn)程操作敏感文件的行為進(jìn)行分析與處理,流程如下:

    1)分析處理模塊接收捕獲模塊的參數(shù)信息后,讀取策略庫(kù)中的監(jiān)控策略,判斷當(dāng)前進(jìn)程對(duì)敏感文件的訪問(wèn)權(quán)限。

    2)若訪問(wèn)權(quán)限為允許,則直接放行;若訪問(wèn)權(quán)限為禁止,則將虛擬機(jī)EAX、EBX、ECX等寄存器修改為非法值,并將此非法操作信息寫入日志文件。

    3)取出策略庫(kù)中對(duì)應(yīng)的虛擬機(jī)系統(tǒng)調(diào)用處理程序原地址,裝入虛擬機(jī)EIP寄存器,通過(guò)VMEntry恢復(fù)虛擬機(jī)正常執(zhí)行流程。

    OFM截獲系統(tǒng)調(diào)用分析與處理時(shí)刻,是虛擬機(jī)中進(jìn)程利用調(diào)用門進(jìn)入內(nèi)核空間時(shí)刻,此時(shí)并未對(duì)文件進(jìn)行實(shí)際訪問(wèn)。因此,通過(guò)修改虛擬機(jī)寄存器中系統(tǒng)調(diào)用的參數(shù),可以使虛擬機(jī)系統(tǒng)調(diào)用函數(shù)直接返回一個(gè)錯(cuò)誤值,避免敏感文件的非法操作及敏感文件內(nèi)容的泄露。

    2.3 監(jiān)控策略

    在原型系統(tǒng)OFM中,策略庫(kù)由宿主機(jī)進(jìn)行維護(hù)。策略庫(kù)可以以數(shù)據(jù)庫(kù)、文件等形式存在,存儲(chǔ)虛擬機(jī)敏感文件監(jiān)控策略。同時(shí),可以根據(jù)實(shí)際需要,預(yù)留配置和管理接口,具有權(quán)限的管理員可通過(guò)接口動(dòng)態(tài)實(shí)時(shí)地更新策略,并且更新完成后立即生效,無(wú)需重啟云平臺(tái)或者虛擬機(jī)。

    本文給出虛擬機(jī)敏感文件監(jiān)控策略的一種參考格式:

    SysCallNumProNameSenFilNameSenFilOpOpAuth

    其中:SysCallNum表示虛擬機(jī)被攔截系統(tǒng)調(diào)用對(duì)應(yīng)的系統(tǒng)調(diào)用號(hào);ProName表示虛擬機(jī)進(jìn)程名;SenFilName表示虛擬機(jī)中的敏感文件名;SenFilOp表示虛擬機(jī)中進(jìn)程對(duì)敏感文件的操作;OpAuth表示虛擬機(jī)進(jìn)程對(duì)敏感文件操作的權(quán)限,由策略制定者規(guī)定,如允許、禁止等。

    3 測(cè)試與分析

    本章描述原型系統(tǒng)OFM的功能測(cè)試和性能測(cè)試結(jié)果。如表1,本文攔截了虛擬機(jī)中文件操作相關(guān)的系統(tǒng)調(diào)用,監(jiān)控虛擬機(jī)進(jìn)程對(duì)敏感文件的操作,并建立了支持不同系統(tǒng)調(diào)用指令的虛擬機(jī)進(jìn)行測(cè)試,驗(yàn)證虛擬機(jī)文件完整性監(jiān)控功能。

    表1 OFM截獲系統(tǒng)調(diào)用類型

    實(shí)驗(yàn)環(huán)境:主機(jī)硬件配置為戴爾OptiPlex9020;處理器為IntelCorei5-4570 @1.86GHz,4核;內(nèi)存為12GBDDR3 1 600MHz;宿主機(jī)為CentOS6.5,內(nèi)核版本3.10.1,KVM版本3.10.1,QEMU版本1.7.1;虛擬機(jī)性能測(cè)試工具為unixbench-5.1.2。

    3.1 功能測(cè)試

    以支持sysenter指令的32位Linux虛擬機(jī)為例,測(cè)試原型系統(tǒng)OFM的功能。虛擬機(jī)配置:操作系統(tǒng)CentOS6.5,內(nèi)核版本為2.6.32,內(nèi)存1GB,VCPU數(shù)量1個(gè)。實(shí)驗(yàn)的目的是為了驗(yàn)證OFM是否可以保護(hù)虛擬機(jī)敏感文件不受非法破壞,過(guò)程如下。

    在虛擬機(jī)的根目錄下創(chuàng)建文本文件test.txt作為被保護(hù)的測(cè)試文件。通過(guò)監(jiān)控策略配置端口,在策略庫(kù)中添加控制策略如下:

    1)5 test1 /test.txt open allow:虛擬機(jī)進(jìn)程test1對(duì)虛擬機(jī)文件/test.txt的open操作是允許的;

    2)5 test2 /test.txt open forbid:表示虛擬機(jī)進(jìn)程test2對(duì)虛擬機(jī)文件/test.txt的open操作是禁止的。

    為驗(yàn)證策略的有效性,虛擬機(jī)進(jìn)程test1與test2的可執(zhí)行文件由同一源程序生成。測(cè)試程序如下:

    #include #include #includeintmain(void) {intfd;fd=open("/test.txt",O_RDWR);if(fd<0) {printf("NoFile ");return0;

    }

    printf("YesFile ");

    return0;

    }

    為方便測(cè)試結(jié)果顯示,OFM將虛擬機(jī)測(cè)試過(guò)程顯示在虛擬機(jī)終端,虛擬機(jī)進(jìn)程對(duì)敏感文件訪問(wèn)信息顯示在宿主機(jī)終端,測(cè)試結(jié)果如圖3和圖4。

    根據(jù)圖3中虛擬機(jī)測(cè)試過(guò)程所示,當(dāng)使用源文件test.c生成可行性文件test1和test2后運(yùn)行,進(jìn)程test1可以對(duì)文件/test.txt進(jìn)行正常訪問(wèn),而進(jìn)程test2則無(wú)法找到該文件,其原因是OFM在KVM中捕獲兩個(gè)進(jìn)程對(duì)文件的訪問(wèn),并根據(jù)監(jiān)控策略,分別進(jìn)行了處理,捕獲內(nèi)容如圖4所示。通過(guò)實(shí)驗(yàn)結(jié)果可以看到,OFM可以有效監(jiān)控虛擬機(jī)進(jìn)程對(duì)敏感文件的操作信息,同時(shí)對(duì)虛擬機(jī)敏感文件的非法操作可有效禁止,保護(hù)了虛擬機(jī)文件完整性。

    圖3 虛擬機(jī)測(cè)試過(guò)程

    圖4 宿主機(jī)監(jiān)控信息

    3.2 性能測(cè)試

    本文分別建立sysenter、int和syscall指令的Linux虛擬機(jī),并使用Unix類操作系統(tǒng)微觀基準(zhǔn)測(cè)試工具Unixbench測(cè)試OFM的性能,評(píng)分越高代表性能越好。測(cè)試內(nèi)容主要包括以下幾個(gè)方面:CPU性能測(cè)試、磁盤I/O性能測(cè)試、系統(tǒng)調(diào)用性能測(cè)試和shell測(cè)試。

    如圖5~7所示,OFM能夠在支持sysenter、int和syscall指令的虛擬機(jī)正常工作,說(shuō)明OFM具有較好的兼容性。在CPU性能測(cè)試方面,浮點(diǎn)數(shù)操作項(xiàng)測(cè)試浮點(diǎn)數(shù)操作速度,其性能幾乎不變;在磁盤I/O性能測(cè)試方面,文件拷貝項(xiàng)性能下降明顯,主要原因是OFM攔截了讀寫文件相關(guān)的系統(tǒng)調(diào)用,并在KVM中引入了額外的處理流程,而在極端的測(cè)試環(huán)境下文件操作是極為頻繁的;在系統(tǒng)調(diào)用性能測(cè)試中,Excel執(zhí)行和系統(tǒng)調(diào)用項(xiàng)分別利用每秒鐘Execl系統(tǒng)調(diào)用和getpid系統(tǒng)調(diào)用的執(zhí)行次數(shù)測(cè)試系統(tǒng)調(diào)用性能,兩個(gè)系統(tǒng)調(diào)用均未被OFM攔截,但Excel系統(tǒng)調(diào)用涉及到文件操作,所以Excel執(zhí)行項(xiàng)會(huì)出現(xiàn)少量的性能損耗,而系統(tǒng)調(diào)用項(xiàng)性能基本不變;最后,Unixbench的shell腳本項(xiàng)可以測(cè)試并發(fā)執(zhí)行若干腳本模擬真實(shí)運(yùn)行環(huán)境,其性能消耗很小。

    圖5 支持sysenter指令的虛擬機(jī)性能測(cè)試

    文獻(xiàn)[14]通過(guò)改變系統(tǒng)調(diào)用陷入指令正常運(yùn)行條件,可在VMM中捕獲并分析虛擬機(jī)系統(tǒng)調(diào)用行為。由于其捕獲原理相同,因此僅以攔截sysenter指令為例,與OFM對(duì)比攔截虛擬機(jī)文件操作相關(guān)系統(tǒng)調(diào)用的性能。結(jié)果如圖8所示,在CPU性能測(cè)試方面,浮點(diǎn)數(shù)操作項(xiàng)因不涉及系統(tǒng)調(diào)用過(guò)程,性能沒(méi)有明顯變化。在磁盤I/O性能測(cè)試方面,文件拷貝項(xiàng)調(diào)用了與文件操作相關(guān)的系統(tǒng)調(diào)用,因此兩種方法性能消耗明顯,但是由于基于sysenter指令的系統(tǒng)調(diào)用攔截方法默認(rèn)攔截所有系統(tǒng)調(diào)用,因此性能消耗更為嚴(yán)重。在系統(tǒng)調(diào)用性能測(cè)試中,Excel執(zhí)行項(xiàng)通過(guò)Excel系統(tǒng)調(diào)用完成測(cè)試,涉及到部分文件操作,而系統(tǒng)調(diào)用項(xiàng)則單純利用getpid系統(tǒng)調(diào)用測(cè)試,通過(guò)對(duì)比可以看出,本文方法只會(huì)產(chǎn)生少量的性能消耗,而攔截sysenter指令方法由于攔截全部系統(tǒng)調(diào)用,因此性能損耗更高;最后,在shell腳本測(cè)試項(xiàng)中,兩種方法性能損耗都在合理范圍內(nèi),但OFM更小。通過(guò)對(duì)比可以看出,OFM相比基于指令的虛擬機(jī)文件操作相關(guān)系統(tǒng)調(diào)用攔截分析方法,在提升靈活性的同時(shí),也降低了虛擬機(jī)中不必要系統(tǒng)調(diào)用陷入帶來(lái)的額外的性能損失。

    圖6 支持int指令的虛擬機(jī)性能測(cè)試

    圖7 支持syscall指令的虛擬機(jī)性能測(cè)試

    圖8 性能對(duì)比結(jié)果

    4 結(jié)語(yǔ)

    本文通過(guò)在KVM中修改虛擬機(jī)系統(tǒng)調(diào)用表,截獲了虛擬機(jī)中與文件操作有關(guān)的系統(tǒng)調(diào)用,實(shí)現(xiàn)了對(duì)虛擬機(jī)文件完整性的監(jiān)控。與現(xiàn)有方法相比,本文方法具有更好的兼容性、靈活性,且性能損耗更低。但本文方法也存在如下不足:1)需要人工獲取虛擬機(jī)系統(tǒng)調(diào)用表的位置;2)策略定義不夠完善,處理過(guò)程也較為單一。下一步的研究工作就是針對(duì)以上不足進(jìn)行研究,提高獲取虛擬機(jī)內(nèi)部數(shù)據(jù)的透明性,并對(duì)異常進(jìn)程進(jìn)行限制。

    )

    [1] 王惠蒞,楊晨,楊建軍.美國(guó)NIST云計(jì)算安全標(biāo)準(zhǔn)跟蹤及研究[J].信息技術(shù)與標(biāo)準(zhǔn)化,2012(6):51-54.(WANGHL,YANGC,YANGJJ.ResearchoncloudscomputingsecuritystandardsofNIST[J].InformationTechnology&Standardization, 2012(6): 51-54.

    [2] 張?zhí)N菁, 劉威.2015 年7月計(jì)算機(jī)病毒疫情分析[J].信息網(wǎng)絡(luò)安全, 2015(9): 292-292.(ZHANGYJ,LIUW.AnalysisofcomputervirusepidemicsituationinJuly, 2015 [J].NetinfoSecurity, 2015(9): 292-292.)

    [3]KIMGH,SPAFFORDEH.Thedesignandimplementationoftripwire:afilesystemintegritychecker[C]//CCS’94:Proceedingsofthe2ndACMConferenceonComputerandCommunicationsSecurity.NewYork:ACM, 1999: 18-29.

    [4] PATIL S, KASHYAP A, SIVATHANU G, et al.FS: an in-kernel integrity checker and intrusion detection file system[C]// LISA ’04: Proceedings of the 18th USENIX Conference on System Administration.Berkeley, CA: USENIX Association, 2004: 67-78.

    [5] QUYNH N A, TAKEFUJI Y.A novel approach for a file-system integrity monitor tool of Xen virtual machine [C]// ASIACCS ’07: Proceedings of the 2nd ACM Symposium on Information, Computer and Communications Security.New York: ACM, 2007:194-202.

    [6] 王照羽.基于Xen硬件虛擬化的磁盤文件操作監(jiān)控系統(tǒng)[D].西安:西安電子科技大學(xué),2013:5-7.(WANG Z Y.Monitoring system for disk file operations in Xen Full virtualization [J].Xi’an: Xidian University, 2013: 5-7.)

    [7] 王鑄,黃濤,文莎.基于虛擬機(jī)的文件完整性監(jiān)控系統(tǒng)[J].中州大學(xué)學(xué)報(bào), 2009, 26(5):121-123.(WANG Z, HUANG T, WEN S.A file integrity monitoring system based on virtualization[J].Journal of Zhongzhou University, 2009, 26(5):121-123.)

    [8] 王婷婷.基于硬件輔助虛擬化的虛擬機(jī)監(jiān)控研究與實(shí)現(xiàn)[D].北京:北京郵電大學(xué),2015:3-4.(WANG T T.Research and implementation of virtual machine based on hardware-assisted virtualization [J].Beijing: Beijing University of Posts and Telecommunications, 2015: 3-4.)

    [9] JIN H, XIANG G, ZOU D, et al.A guest-transparent file integrity monitoring method in virtualization environment [J].Computers & Mathematics with Applications, 2010, 60(2):256-266.

    [10] PAYNE B D, DE A CARBONE M D P, LEE W.Secure and flexible monitoring of virtual machines[C]// ACSAC 2007: Proceedings of the Twenty-Third Annual Computer Security Applications Conference.Washington, DC: IEEE Computer Society, 2007: 385-397.

    [11] HABIB I.Virtualization with KVM [J].Linux Journal, 2008(166): Article No.8.

    [12] Intel.Intel 64 and IA-32 architectures software developer manuals[EB/OL].[2015- 03- 20].https://software.intel.com/en-us/articles/intel-sdm.

    [13] AMD.AMD64 architecture programmer’s manual volume 2: system programming [EB/OL].[2015- 03- 20].http://developer.amd.com/resources/developer-guides-manuals/.

    [14] 熊海泉,劉志勇,徐衛(wèi)志,等.VMM中Guest OS非陷入系統(tǒng)調(diào)用指令截獲與識(shí)別[J].計(jì)算機(jī)研究與發(fā)展,2014,51(10):2348-2359.(XIONG H Q, LIU Z Y,XU W Z, et al.Interception and identification of guest OS non-trapping system call instruction within VMM [J].Journal of Computer Research and Development, 2014, 51(10): 2348-2359.)

    This work is partially supported by the National Natural Science Foundation of China (61272447).

    ZHAO Cheng, born in 1991, M.S.candidate.His research interests include cloud computing, virtualization technology.

    CHEN Xingshu, born in 1969, Ph.D., professor.Her research interests include cloud computing, big data, information security, trusted computing.

    JIN Xin, born in 1976, Ph.D.candidate.His research interests include cloud computing, virtualization technology, trusted computing.

    Virtual machine file integrity monitoring based on hardware virtualization

    ZHAO Cheng, CHEN Xingshu*, JIN Xin

    (CollegeofComputerScience,SichuanUniversity,ChengduSichuan610065,China)

    In order to protect the integrity of the Virtual Machine (VM) sensitive files and make up for the shortcomings such as high performance overhead, low compatibility and poor flexibility in out-of-box monitoring based on the instruction monitoring methods, OFM (Out-of-box File Monitoring) based on hardware virtualization was proposed.In OFM, Kernel-based Virtual Machine (KVM) was used as the virtual machine monitor to dynamically configure sensitive file access control strategy in real-time; in addition, OFM could modify the call table entries related to file operations of virtual machine system to determine the legitimacy of the VM process operation files, and deal with the illegal processes.Unixbench was deployed in a virtual machine to test the performance of OFM.The experimental results demonstrate that OFM outperforms to instruction monitoring methods in file monitoring and has no affect on other types of system calls for virtual machines.Meanwhile, OFM can effectively monitor the integrity of the virtual machine files and provide better compatibility, flexibility and lower performance losses.

    sensitive file; integrity; system call; hardware virtualization; Kernel-based Virtual Machine (KVM)

    2016- 08- 15;

    2016- 09- 02。 基金項(xiàng)目:國(guó)家自然科學(xué)基金資助項(xiàng)目(61272447)。

    趙成(1991—),男,河北固安人,碩士研究生,主要研究方向:云計(jì)算、虛擬化; 陳興蜀(1969—),女,四川自貢人,教授,博士,主要研究方向:云計(jì)算、大數(shù)據(jù)、信息安全、可信計(jì)算; 金鑫(1976—),男,遼寧營(yíng)口人,博士研究生,主要研究方向:云計(jì)算、虛擬化、可信計(jì)算。

    1001- 9081(2017)02- 0388- 04

    10.11772/j.issn.1001- 9081.2017.02.0388

    TP

    A

    猜你喜歡
    調(diào)用完整性進(jìn)程
    稠油熱采水泥環(huán)完整性研究
    云南化工(2021年9期)2021-12-21 07:44:00
    核電項(xiàng)目物項(xiàng)調(diào)用管理的應(yīng)用研究
    債券市場(chǎng)對(duì)外開(kāi)放的進(jìn)程與展望
    LabWindows/CVI下基于ActiveX技術(shù)的Excel調(diào)用
    莫斷音動(dòng)聽(tīng) 且惜意傳情——論音樂(lè)作品“完整性欣賞”的意義
    基于系統(tǒng)調(diào)用的惡意軟件檢測(cè)技術(shù)研究
    精子DNA完整性損傷的發(fā)生機(jī)制及診斷治療
    社會(huì)進(jìn)程中的新聞學(xué)探尋
    樁身完整性檢測(cè)中缺陷的綜合判別
    河南科技(2014年18期)2014-02-27 14:14:46
    我國(guó)高等教育改革進(jìn)程與反思
    欧美xxxx黑人xx丫x性爽| 小蜜桃在线观看免费完整版高清| 简卡轻食公司| av在线天堂中文字幕| 午夜亚洲福利在线播放| 亚洲精品乱久久久久久| 午夜福利高清视频| 免费无遮挡裸体视频| 午夜免费观看性视频| 中文乱码字字幕精品一区二区三区 | 一区二区三区免费毛片| 久久久久久伊人网av| 日本黄大片高清| 国产色婷婷99| 国产一级毛片在线| 久久午夜福利片| 国产亚洲午夜精品一区二区久久 | 欧美精品一区二区大全| 成人欧美大片| 久久草成人影院| 日本欧美国产在线视频| av在线播放精品| 我的女老师完整版在线观看| 免费高清在线观看视频在线观看| 精品熟女少妇av免费看| 久久鲁丝午夜福利片| 午夜精品一区二区三区免费看| 综合色丁香网| 黄片无遮挡物在线观看| 1000部很黄的大片| 久久久久国产网址| 免费看不卡的av| 一级av片app| 在现免费观看毛片| 亚洲av一区综合| 日日啪夜夜爽| 亚洲精品456在线播放app| 亚洲精品日本国产第一区| av在线播放精品| 久久综合国产亚洲精品| 亚洲综合色惰| 亚洲自拍偷在线| 成年女人看的毛片在线观看| 亚洲无线观看免费| 国产一区有黄有色的免费视频 | 观看免费一级毛片| 亚洲av在线观看美女高潮| 亚洲av不卡在线观看| 日韩亚洲欧美综合| 午夜老司机福利剧场| 69av精品久久久久久| 嫩草影院精品99| 丰满人妻一区二区三区视频av| 26uuu在线亚洲综合色| 亚洲欧美精品自产自拍| 国产伦理片在线播放av一区| 国产在视频线在精品| 国产单亲对白刺激| 国产老妇伦熟女老妇高清| 在线观看免费高清a一片| 狂野欧美激情性xxxx在线观看| 国产成人免费观看mmmm| av国产免费在线观看| 街头女战士在线观看网站| 久久久a久久爽久久v久久| 久久精品国产亚洲网站| 一级毛片我不卡| 国产av国产精品国产| av国产久精品久网站免费入址| 麻豆国产97在线/欧美| 精品国产三级普通话版| 欧美精品一区二区大全| 国产成人精品福利久久| 久久久久久久久中文| 在线观看人妻少妇| 国产精品福利在线免费观看| 我的老师免费观看完整版| 看黄色毛片网站| 亚洲av免费高清在线观看| 中国国产av一级| 精品国产三级普通话版| 国产成人精品一,二区| 国精品久久久久久国模美| 国产精品一及| 国产黄色免费在线视频| 亚洲av二区三区四区| 精品国内亚洲2022精品成人| 国产精品一区www在线观看| 麻豆国产97在线/欧美| 91av网一区二区| 国内精品美女久久久久久| 婷婷六月久久综合丁香| 人妻夜夜爽99麻豆av| 欧美人与善性xxx| 精品久久久噜噜| 国产美女午夜福利| 狂野欧美激情性xxxx在线观看| 深夜a级毛片| 天堂中文最新版在线下载 | 日韩成人av中文字幕在线观看| 免费播放大片免费观看视频在线观看| 在线天堂最新版资源| 欧美日本视频| 国产 一区 欧美 日韩| 毛片女人毛片| 成年免费大片在线观看| 国产精品一区二区三区四区久久| 亚洲欧美精品专区久久| 天堂中文最新版在线下载 | 精品人妻熟女av久视频| 91久久精品国产一区二区成人| 亚洲内射少妇av| 高清日韩中文字幕在线| 亚洲熟妇中文字幕五十中出| 97超视频在线观看视频| 中文精品一卡2卡3卡4更新| 国产av不卡久久| 国产黄色小视频在线观看| 国精品久久久久久国模美| 日韩亚洲欧美综合| 伊人久久国产一区二区| 国产成人精品福利久久| 国产av码专区亚洲av| 一本—道久久a久久精品蜜桃钙片 精品乱码久久久久久99久播 | 日韩av在线免费看完整版不卡| 国产av在哪里看| 免费不卡的大黄色大毛片视频在线观看 | 男女视频在线观看网站免费| 亚洲四区av| 天堂俺去俺来也www色官网 | 别揉我奶头 嗯啊视频| av黄色大香蕉| 日韩一区二区视频免费看| 亚洲天堂国产精品一区在线| 蜜桃久久精品国产亚洲av| av黄色大香蕉| 亚洲在线自拍视频| 午夜免费观看性视频| 日韩,欧美,国产一区二区三区| 国产精品一区二区三区四区免费观看| av天堂中文字幕网| 亚洲美女视频黄频| 精品国产一区二区三区久久久樱花 | 十八禁网站网址无遮挡 | 国产成人精品久久久久久| 久久热精品热| 亚洲国产精品sss在线观看| 一级a做视频免费观看| 国产高清国产精品国产三级 | 国产日韩欧美在线精品| 最近2019中文字幕mv第一页| 91精品国产九色| 极品少妇高潮喷水抽搐| 欧美+日韩+精品| 大话2 男鬼变身卡| 日韩精品有码人妻一区| 成年免费大片在线观看| 国产黄色视频一区二区在线观看| 极品教师在线视频| 久久久久久久久中文| 亚洲国产日韩欧美精品在线观看| 国产成人freesex在线| av在线蜜桃| 久久久久久伊人网av| 欧美激情在线99| 欧美xxxx性猛交bbbb| 日日啪夜夜爽| 小蜜桃在线观看免费完整版高清| 夫妻性生交免费视频一级片| 男女啪啪激烈高潮av片| 国产精品av视频在线免费观看| 一级a做视频免费观看| videossex国产| 国产v大片淫在线免费观看| 免费观看精品视频网站| 99久久九九国产精品国产免费| 99re6热这里在线精品视频| 黄色一级大片看看| 一个人看的www免费观看视频| 搞女人的毛片| 免费无遮挡裸体视频| 精品熟女少妇av免费看| 成人国产麻豆网| 欧美精品国产亚洲| 国产成年人精品一区二区| 国产精品久久久久久精品电影| 国产精品一区二区三区四区久久| 久久精品综合一区二区三区| 久久综合国产亚洲精品| 色播亚洲综合网| 性插视频无遮挡在线免费观看| 能在线免费看毛片的网站| 国产片特级美女逼逼视频| 久久久久性生活片| 久久99热6这里只有精品| 超碰97精品在线观看| 蜜桃久久精品国产亚洲av| 国产成人精品一,二区| 欧美高清成人免费视频www| 成人亚洲欧美一区二区av| h日本视频在线播放| 午夜福利在线观看免费完整高清在| 男女啪啪激烈高潮av片| 欧美日韩精品成人综合77777| 亚洲美女视频黄频| 国产精品国产三级国产av玫瑰| 噜噜噜噜噜久久久久久91| 嫩草影院新地址| 久久久久性生活片| 亚洲精华国产精华液的使用体验| 少妇熟女aⅴ在线视频| 成人亚洲欧美一区二区av| 欧美xxⅹ黑人| 日韩精品青青久久久久久| 美女大奶头视频| 菩萨蛮人人尽说江南好唐韦庄| 亚洲av成人av| 中国国产av一级| 大片免费播放器 马上看| 男人爽女人下面视频在线观看| 超碰97精品在线观看| 99热这里只有精品一区| 免费观看精品视频网站| 国产精品久久久久久久电影| 亚洲欧美精品自产自拍| eeuss影院久久| 日韩三级伦理在线观看| 男女边吃奶边做爰视频| 69人妻影院| 精品欧美国产一区二区三| 国产乱来视频区| 国产精品爽爽va在线观看网站| 亚洲欧美日韩卡通动漫| 久久久久久久大尺度免费视频| 国产色爽女视频免费观看| kizo精华| 国产高清不卡午夜福利| av国产久精品久网站免费入址| 97精品久久久久久久久久精品| 亚洲精品乱码久久久v下载方式| 联通29元200g的流量卡| 国产精品99久久久久久久久| 成人亚洲欧美一区二区av| 午夜福利高清视频| 免费无遮挡裸体视频| 九九在线视频观看精品| 大话2 男鬼变身卡| 亚洲精品亚洲一区二区| 日日撸夜夜添| 色综合亚洲欧美另类图片| 午夜激情久久久久久久| 麻豆成人午夜福利视频| 美女高潮的动态| 大又大粗又爽又黄少妇毛片口| 久久亚洲国产成人精品v| 国产黄色免费在线视频| 亚洲av电影在线观看一区二区三区 | 婷婷色麻豆天堂久久| 亚洲精品色激情综合| 高清欧美精品videossex| 真实男女啪啪啪动态图| 熟妇人妻久久中文字幕3abv| av播播在线观看一区| 夫妻午夜视频| 日日干狠狠操夜夜爽| 高清欧美精品videossex| 亚洲精品国产av蜜桃| a级一级毛片免费在线观看| 亚洲精品亚洲一区二区| 777米奇影视久久| 两个人视频免费观看高清| 午夜激情欧美在线| 在线播放无遮挡| 亚洲精品一二三| 亚洲av国产av综合av卡| 亚洲av福利一区| 亚洲av免费高清在线观看| 搡女人真爽免费视频火全软件| 亚洲精品国产成人久久av| 在线 av 中文字幕| 午夜免费观看性视频| 免费黄频网站在线观看国产| 亚洲精华国产精华液的使用体验| 在线a可以看的网站| 精华霜和精华液先用哪个| 久久精品久久久久久噜噜老黄| 又粗又硬又长又爽又黄的视频| 欧美成人一区二区免费高清观看| 欧美成人精品欧美一级黄| 国产精品一区二区三区四区免费观看| 日韩人妻高清精品专区| 日本wwww免费看| 亚洲欧美清纯卡通| 国产单亲对白刺激| 国产有黄有色有爽视频| 2021天堂中文幕一二区在线观| 97超视频在线观看视频| 午夜精品国产一区二区电影 | 日本wwww免费看| 黄片wwwwww| 国产视频首页在线观看| 亚洲av免费高清在线观看| 高清在线视频一区二区三区| 三级经典国产精品| 国产伦精品一区二区三区视频9| 欧美激情在线99| 国产乱来视频区| 久久久精品免费免费高清| 男女边摸边吃奶| xxx大片免费视频| 国产在视频线精品| 久久久久久久久久久丰满| 熟妇人妻久久中文字幕3abv| 亚洲自拍偷在线| 一级片'在线观看视频| 久久午夜福利片| 别揉我奶头 嗯啊视频| 一个人看的www免费观看视频| 91aial.com中文字幕在线观看| 欧美另类一区| 成年免费大片在线观看| 免费看a级黄色片| 国产 一区精品| 国产高清有码在线观看视频| a级毛色黄片| 国产欧美日韩精品一区二区| 国产精品久久久久久久电影| 七月丁香在线播放| 婷婷色综合www| 极品教师在线视频| kizo精华| 亚洲国产精品sss在线观看| 日韩av在线大香蕉| 日韩欧美国产在线观看| 欧美+日韩+精品| 2021天堂中文幕一二区在线观| 亚洲国产精品成人综合色| 99热这里只有精品一区| 欧美日韩综合久久久久久| 丰满人妻一区二区三区视频av| 国产精品久久久久久久电影| 男女下面进入的视频免费午夜| 美女xxoo啪啪120秒动态图| 小蜜桃在线观看免费完整版高清| 国产黄片美女视频| 国产一区二区在线观看日韩| 视频中文字幕在线观看| 成人二区视频| 免费大片黄手机在线观看| 欧美不卡视频在线免费观看| videos熟女内射| 久久久久国产网址| 国产一区二区三区av在线| 国产成人福利小说| 精品欧美国产一区二区三| 国产伦在线观看视频一区| 蜜臀久久99精品久久宅男| 精品一区在线观看国产| 国产精品嫩草影院av在线观看| 成人综合一区亚洲| 亚洲精品亚洲一区二区| 欧美另类一区| 久久人人爽人人片av| 国产免费一级a男人的天堂| 亚洲自偷自拍三级| 好男人在线观看高清免费视频| av专区在线播放| 午夜福利在线在线| 少妇裸体淫交视频免费看高清| 18+在线观看网站| 亚洲精品成人久久久久久| 亚洲国产高清在线一区二区三| 一二三四中文在线观看免费高清| 久99久视频精品免费| 99久久九九国产精品国产免费| 成人无遮挡网站| 久久草成人影院| 欧美人与善性xxx| 免费看a级黄色片| 久久精品综合一区二区三区| 午夜精品在线福利| 国产大屁股一区二区在线视频| 亚洲欧美日韩东京热| 人妻夜夜爽99麻豆av| 久久精品国产自在天天线| 日韩成人av中文字幕在线观看| 日本黄色片子视频| 国产精品99久久久久久久久| a级毛片免费高清观看在线播放| 免费av观看视频| 亚洲精品乱码久久久久久按摩| 嫩草影院新地址| 女的被弄到高潮叫床怎么办| 国产一区二区三区综合在线观看 | 两个人的视频大全免费| www.色视频.com| 日本猛色少妇xxxxx猛交久久| 99热全是精品| 全区人妻精品视频| 我的女老师完整版在线观看| 好男人视频免费观看在线| 国产午夜精品久久久久久一区二区三区| 简卡轻食公司| 日韩欧美一区视频在线观看 | 夫妻性生交免费视频一级片| 99久久精品热视频| 丰满少妇做爰视频| 国产在视频线在精品| 免费av不卡在线播放| 99久久精品热视频| 日本一本二区三区精品| 成人亚洲欧美一区二区av| 少妇丰满av| 18禁在线无遮挡免费观看视频| 久久精品国产鲁丝片午夜精品| 大片免费播放器 马上看| 亚洲av不卡在线观看| 岛国毛片在线播放| 免费av观看视频| 汤姆久久久久久久影院中文字幕 | 日韩av在线大香蕉| 亚洲精品乱码久久久v下载方式| 成人亚洲欧美一区二区av| 男女视频在线观看网站免费| 亚洲图色成人| 91午夜精品亚洲一区二区三区| 大香蕉97超碰在线| 老司机影院毛片| av卡一久久| 伊人久久精品亚洲午夜| 日韩强制内射视频| 久久久a久久爽久久v久久| 日韩欧美精品v在线| 免费观看的影片在线观看| 国产亚洲av片在线观看秒播厂 | 国产视频首页在线观看| 特大巨黑吊av在线直播| 国产av码专区亚洲av| 久久久精品94久久精品| 男人狂女人下面高潮的视频| 久久国产乱子免费精品| 欧美xxxx黑人xx丫x性爽| 国产淫语在线视频| 日本欧美国产在线视频| 熟女人妻精品中文字幕| 伦理电影大哥的女人| av一本久久久久| 十八禁国产超污无遮挡网站| 少妇丰满av| 国产69精品久久久久777片| av在线蜜桃| 最后的刺客免费高清国语| 岛国毛片在线播放| 国产精品日韩av在线免费观看| 日韩在线高清观看一区二区三区| 久久久成人免费电影| 亚洲一区高清亚洲精品| 久久精品人妻少妇| av在线蜜桃| 亚洲最大成人av| 亚洲激情五月婷婷啪啪| 成人无遮挡网站| 亚洲欧美日韩东京热| 久久久久久国产a免费观看| 日日啪夜夜爽| 国产免费一级a男人的天堂| 69av精品久久久久久| 欧美日本视频| 国产成年人精品一区二区| 亚洲av电影不卡..在线观看| 久久久午夜欧美精品| 男人和女人高潮做爰伦理| 国产精品1区2区在线观看.| 男女边吃奶边做爰视频| 国产在线男女| 国产精品一区二区三区四区久久| 亚洲天堂国产精品一区在线| 哪个播放器可以免费观看大片| 男人爽女人下面视频在线观看| 日韩制服骚丝袜av| 国产69精品久久久久777片| 日本免费在线观看一区| 日本av手机在线免费观看| 午夜精品一区二区三区免费看| 免费播放大片免费观看视频在线观看| 丝瓜视频免费看黄片| 久久久午夜欧美精品| 美女cb高潮喷水在线观看| 久久久久久九九精品二区国产| 女人十人毛片免费观看3o分钟| 午夜免费观看性视频| 久久精品久久精品一区二区三区| 亚洲三级黄色毛片| 在线观看一区二区三区| 97精品久久久久久久久久精品| 精品不卡国产一区二区三区| 久久综合国产亚洲精品| 久久久久久久亚洲中文字幕| 日韩中字成人| 免费在线观看成人毛片| 午夜福利在线观看免费完整高清在| av在线播放精品| 赤兔流量卡办理| 免费观看性生交大片5| 日韩成人伦理影院| 亚洲av福利一区| 午夜精品一区二区三区免费看| 国产精品av视频在线免费观看| a级毛色黄片| 三级国产精品欧美在线观看| 国产视频内射| 国产精品综合久久久久久久免费| 亚洲av在线观看美女高潮| 日韩成人av中文字幕在线观看| 免费人成在线观看视频色| 99热网站在线观看| 国产乱人偷精品视频| 亚洲熟女精品中文字幕| 啦啦啦啦在线视频资源| 91久久精品电影网| 97热精品久久久久久| 国产高清不卡午夜福利| 嫩草影院新地址| 欧美日本视频| 日本猛色少妇xxxxx猛交久久| 天堂影院成人在线观看| av国产免费在线观看| 一边亲一边摸免费视频| 亚洲美女搞黄在线观看| 日日啪夜夜撸| 精品一区二区三区视频在线| 久久久久久久久久人人人人人人| 搡老妇女老女人老熟妇| 欧美高清成人免费视频www| 久久久国产一区二区| 午夜视频国产福利| 国产黄a三级三级三级人| 丝袜喷水一区| 99久久精品热视频| 亚洲av二区三区四区| 欧美日韩视频高清一区二区三区二| 亚洲成人精品中文字幕电影| 欧美xxxx性猛交bbbb| 三级国产精品欧美在线观看| 午夜久久久久精精品| 亚洲国产精品sss在线观看| 秋霞在线观看毛片| ponron亚洲| 秋霞伦理黄片| 久久人人爽人人爽人人片va| 国产亚洲精品av在线| 97在线视频观看| 国产精品国产三级专区第一集| 亚洲欧美中文字幕日韩二区| 免费观看在线日韩| 一级毛片我不卡| 少妇高潮的动态图| 国产欧美另类精品又又久久亚洲欧美| 亚洲图色成人| 久久精品夜夜夜夜夜久久蜜豆| 欧美 日韩 精品 国产| 国产真实伦视频高清在线观看| 青春草国产在线视频| 久久久亚洲精品成人影院| 中文字幕制服av| 日本午夜av视频| 99久国产av精品| 国产精品国产三级专区第一集| 51国产日韩欧美| av网站免费在线观看视频 | 精品一区二区三区视频在线| 国内精品美女久久久久久| 黄片无遮挡物在线观看| 免费在线观看成人毛片| 亚洲精品自拍成人| 国产麻豆成人av免费视频| 天天躁夜夜躁狠狠久久av| 久99久视频精品免费| 成人毛片a级毛片在线播放| 男人爽女人下面视频在线观看| 久久久午夜欧美精品| 在线免费观看不下载黄p国产| 久久久亚洲精品成人影院| 狂野欧美白嫩少妇大欣赏| 91午夜精品亚洲一区二区三区| 亚洲人与动物交配视频| 国产永久视频网站| 午夜激情欧美在线| 神马国产精品三级电影在线观看| 一级黄片播放器| 久久久午夜欧美精品| 青春草国产在线视频| 国产精品无大码| 亚洲av不卡在线观看| 亚洲欧洲国产日韩| 久久久久久久久久久丰满| 亚洲综合色惰| 国产一区有黄有色的免费视频 | 欧美xxxx黑人xx丫x性爽| 亚洲经典国产精华液单| 成人无遮挡网站| 欧美xxⅹ黑人| 在现免费观看毛片| 街头女战士在线观看网站| 成年免费大片在线观看| 国产黄频视频在线观看| 久久久久性生活片| av网站免费在线观看视频 | 欧美极品一区二区三区四区| 精品欧美国产一区二区三| 边亲边吃奶的免费视频| 国产成人aa在线观看| 亚洲真实伦在线观看| 色综合站精品国产| 精品少妇黑人巨大在线播放|