• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于用戶行為模擬的XSS漏洞檢測

    2017-06-01 11:35:29丹,源,兵,華,
    大連理工大學(xué)學(xué)報 2017年3期
    關(guān)鍵詞:表單爬蟲漏洞

    王 丹, 劉 源, 趙 文 兵, 付 利 華, 杜 曉 林

    ( 北京工業(yè)大學(xué) 計算機學(xué)院, 北京 100124 )

    基于用戶行為模擬的XSS漏洞檢測

    王 丹*, 劉 源, 趙 文 兵, 付 利 華, 杜 曉 林

    ( 北京工業(yè)大學(xué) 計算機學(xué)院, 北京 100124 )

    為改進XSS漏洞檢測系統(tǒng)中對復(fù)雜網(wǎng)頁漏洞注入點發(fā)現(xiàn)不夠充分、動態(tài)地分析目標(biāo)站點的響應(yīng)信息不足等問題,改善XSS漏洞檢測系統(tǒng)的注入點提取、攻擊測試向量生成和響應(yīng)分析等,提出了基于用戶行為模擬的XSS漏洞檢測方法.通過分析網(wǎng)頁結(jié)構(gòu)找到多種非格式化注入點,并通過綜合考慮字符串長度、字符種類等因素對攻擊向量進行了優(yōu)化,以繞過服務(wù)器的過濾函數(shù),縮短漏洞測試所用的時間.測試結(jié)果表明所提方法提高了漏洞注入點的檢測覆蓋率,提升了XSS漏洞的檢測效果.

    XSS漏洞;檢測;Headless瀏覽器;Ghost.py

    0 引 言

    近年來,隨著網(wǎng)絡(luò)的廣泛使用,網(wǎng)絡(luò)安全問題也日益突出.OWASP(Open Web Application Security Project)公布的2013年十大網(wǎng)絡(luò)應(yīng)用安全風(fēng)險中,跨站腳本漏洞XSS(cross site scripting) 名列第3,已成為當(dāng)前各類網(wǎng)站需共同面對的常見的安全風(fēng)險之一.XSS漏洞攻擊是一種注入型的惡意攻擊方式,它通過某種手段向網(wǎng)頁中嵌入惡意的腳本代碼,用戶正常瀏覽該網(wǎng)頁時,這些嵌入到網(wǎng)頁的惡意腳本代碼就會被客戶端瀏覽器自動解析執(zhí)行,造成對正常用戶的攻擊,引發(fā)掛馬、釣魚、盜取用戶數(shù)據(jù)、劫持用戶網(wǎng)絡(luò)等惡意行為[1-2].XSS漏洞的產(chǎn)生源于未對來自用戶輸入的不可信數(shù)據(jù)進行驗證,以及反射回瀏覽器而沒有進行編碼或轉(zhuǎn)義的情況下被網(wǎng)絡(luò)應(yīng)用程序所應(yīng)用.由于很多網(wǎng)絡(luò)應(yīng)用在開發(fā)過程中忽略了必要及有效的輸入驗證,就容易被跨站腳本攻擊.如何在大量網(wǎng)頁中找到隱藏的漏洞注入點并進行漏洞檢測是防范XSS漏洞的關(guān)鍵之一,而且在網(wǎng)頁內(nèi)容日益豐富的今天,越來越多的網(wǎng)頁內(nèi)容會由Ajax和JavaScript 生成,人工檢測漏洞注入點顯然是不現(xiàn)實的,需要盡可能地采用自動化的方法.目前,針對XSS漏洞檢測工具的研究還不是很充分[3-6],使用靜態(tài)爬蟲框架如果要獲得由Ajax生成的內(nèi)容,需要對頁面的HTML代碼進行解析,找到發(fā)送異步請求的方式以及目標(biāo)URL來加載Ajax,流程非常復(fù)雜,對隱藏式的漏洞注入點的覆蓋率很低.本文在設(shè)計網(wǎng)頁爬蟲時,采用了模擬瀏覽器行為的方法,像用戶操作一樣讓瀏覽器內(nèi)核來解析JavaScript和加載Ajax,使漏洞注入點的發(fā)現(xiàn)工作更有效和準確.

    本文提出基于Headless瀏覽器模擬瀏覽器的網(wǎng)絡(luò)爬蟲框架,改善傳統(tǒng)靜態(tài)爬蟲對XSS漏洞注入點檢測覆蓋率小的不足;采用基于Ghost.py庫解析JavaScript和加載Ajax,并采用Beautiful Soup作為HTML解析器的解析方法,盡可能多地獲取網(wǎng)頁中的隱藏式漏洞注入點和非格式化漏洞注入點,擴大漏洞注入點獲取的覆蓋率.在漏洞攻擊測試向量的設(shè)計方面,通過綜合考慮字符串長度、字符種類等因素對XSS Filter Evasion Cheat Sheet[7]進行優(yōu)化,并適當(dāng)應(yīng)用字符編碼對XSS攻擊向量進行變形,合理使用冗余的尖括號或標(biāo)簽,以繞過服務(wù)器的過濾函數(shù),縮短漏洞檢測時間.

    1 檢測系統(tǒng)設(shè)計

    本文設(shè)計并實現(xiàn)的XSS漏洞檢測系統(tǒng)主要由爬蟲模塊和漏洞檢測模塊組成.

    1.1 爬蟲模塊

    爬蟲模塊負責(zé)將網(wǎng)頁中的URL爬取出來供漏洞檢測模塊依次進行檢測.本文使用開源的Ghost.py作為引擎,采用迭代的深度優(yōu)先爬蟲策略,不斷地循環(huán)抓取網(wǎng)頁存入URL隊列.由于使用了瀏覽器引擎的API,該模塊可以動態(tài)加載頁面,并觸發(fā)網(wǎng)頁中的事件以獲取JavaScript或Ajax生成的新的URL存入URL隊列.下面描述爬蟲算法的設(shè)計和事件觸發(fā)過程.

    (1)爬蟲算法

    網(wǎng)絡(luò)爬蟲按照一定規(guī)則爬取特定網(wǎng)頁的程序或者腳本,它從一個或者若干初始網(wǎng)頁開始,爬取頁面中符合規(guī)則的鏈接,然后將這些新鏈接放入等待爬取的URL隊列中.接著遍歷這個等待隊列,進入下一個循環(huán),直到滿足設(shè)定好的結(jié)束條件后跳出循環(huán)終止.本文構(gòu)建了輕量的爬蟲框架,采用的爬蟲算法方案為迭代的深度優(yōu)先搜索.這是一種平衡深度優(yōu)先搜索和寬度優(yōu)先搜索的一個折中策略,其思想是對深度優(yōu)先搜索使用一個深度界限,一旦搜索的深度在某個層次以下,深度界限便強制停止對這條路徑的搜索.與深度優(yōu)先搜索相同,它的空間需求小,但分支可以達到和寬度優(yōu)先搜索一樣的效果,用戶可以設(shè)定該深度界限,當(dāng)這個值為0時,系統(tǒng)只檢測當(dāng)前頁面.這樣一來,方便了用戶在單頁面的漏洞檢測和全站的漏洞檢測功能間的切換.

    (2)觸發(fā)事件

    為了得到頁面中隱藏的DOM元素,本文借助Ghost.py觸發(fā)網(wǎng)頁中的事件,并通過Headless 瀏覽器對JavaScript和Ajax進行解析.在這之前,需要找到網(wǎng)頁中可以觸發(fā)的事件,即含有事件屬性的標(biāo)簽.本文選用了Beautiful Soup庫,可以很方便地搜索帶有事件屬性的標(biāo)簽,之后再用Ghost.py提供的API模擬瀏覽器行為觸發(fā)事件.下面的一段代碼是找到帶有onclick事件的標(biāo)簽并模擬點擊:

    list = soup.find_all(onclick=True)

    for tag in list:

    ghost.click(′′′*[onclick = "%s"]′′′ % tag[′onclick′], expect_loading=True)

    這段代碼可以將當(dāng)前頁面中所有含有點擊事件的標(biāo)簽點擊一遍,對事件進行點擊后,可能引發(fā)瀏覽器解析JavaScript和加載Ajax,產(chǎn)生DOM元素的改變或者URL的跳轉(zhuǎn),對此需要采取不同的方式應(yīng)對.如果跳轉(zhuǎn)到新的URL,存儲當(dāng)前URL并返回之前的頁面即可;若產(chǎn)生DOM元素,則需再次尋找是否出現(xiàn)了新的事件,直至不再產(chǎn)生DOM元素為止.相關(guān)過程如算法1所示.

    算法1 頁面DOM元素展開算法

    輸入:第一次請求得到的頁面HTML代碼

    輸出:展開后的頁面HTML代碼

    步驟1 獲取所有含有事件的標(biāo)簽存入tag_list,去除重復(fù)的標(biāo)簽.

    步驟2 模擬點擊tag_list中下一個未訪問過的標(biāo)簽.若所有標(biāo)簽都被訪問過則結(jié)束.

    步驟3 將該標(biāo)簽存入visit[],標(biāo)記為訪問過.

    步驟4 若頁面跳轉(zhuǎn),執(zhí)行步驟5;否則,執(zhí)行步驟6.

    步驟5 將跳轉(zhuǎn)后的頁面URL存入URL_list,執(zhí)行步驟2.

    步驟6 如果DOM元素改變,執(zhí)行步驟1.

    1.2 漏洞檢測模塊

    XSS漏洞檢測模塊包含頁面分析模塊和動態(tài)判斷模塊,同樣使用Ghost.py作為引擎,通過Beautiful Soup庫進行頁面內(nèi)容分析,提取注入點.頁面分析模塊負責(zé)對爬取到的注入點進行提取,動態(tài)判斷模塊對注入點填充攻擊向量并提交攻擊請求.每次攻擊測試向量被提交后,均由動態(tài)判斷模塊分析結(jié)果,判斷該注入點是否存在XSS漏洞并存儲結(jié)果.具體來說,就是用Ghost.py庫提供的API解析執(zhí)行JavaScript進行攻擊向量的提交過程,以及根據(jù)部分響應(yīng)頁面的響應(yīng)信息判斷XSS漏洞是否存在.下面進行具體介紹.

    頁面分析模塊主要負責(zé)提取注入點并將其存入注入點列表中.如前所述,執(zhí)行頁面中的事件、解析JavaScript和Ajax可以獲取頁面中的隱藏注入點.而對于非格式化注入點,則需要根據(jù)一定的匹配規(guī)則,將允許用戶輸入數(shù)據(jù)的元素和與之對應(yīng)的負責(zé)提交請求的元素從頁面中提取出來.本文對現(xiàn)有的網(wǎng)絡(luò)環(huán)境中可能的注入點和交互點格式進行了分析歸納,并按照這些可能的格式對注入點和交互點進行查找.注入點與交互點的特征分類如表1所示.“input”包含了HTML5環(huán)境下,input標(biāo)簽type屬性全部可能的值,其中一些type屬性的值可以使input允許用戶輸入數(shù)據(jù),它們位于表中的注入點一列;而另一些type屬性的值可以使input成為按鈕,允許用戶點擊,它們在表中位于交互點一列.此外,注入點還可能以textarea標(biāo)簽存在.當(dāng)注入點是input標(biāo)簽時,它的值存在value屬性中,而當(dāng)注入點是textarea標(biāo)簽時,它的值可以通過innerHTML獲得.相比于注入點的格式,交互點的格式更加繁多,因此還需要通過分析頁面的DOM結(jié)構(gòu)來進行提?。ǔ#⑷朦c和其對應(yīng)的交互點,以如下幾種結(jié)構(gòu)存在于HTML頁面中.

    表1 注入點與交互點的特征分類

    〈input type="text" id="header_search_input" /〉

    〈input type="button" onclick="search($(′#header_search_input′).val())" /〉

    或者:

    〈input type="text" id="header_search_input" /〉

    〈div〉〈input type="button" onclick="search($(′#header_search_input′).val())" /〉〈/div〉

    又或者是更復(fù)雜的:

    〈div〉〈input type="text" id="header_search_input" /〉〈/div〉

    〈div〉

    〈div〉〈input type="button" onclick="search($(′#header_search_input′).val())" /〉〈/div〉

    〈div〉〈span class="SomeClass"〉Clickable〈/span〉〈/div〉

    〈/div〉

    對于第1種情況,獲取注入點時應(yīng)該將第1個input元素匹配為注入點,并根據(jù)表中的信息,從第1個input的兄弟節(jié)點找到第2個input,匹配為其對應(yīng)的交互點.對于第2種情況,如果第1個input的兄弟節(jié)點中沒有能夠匹配為交互點的標(biāo)簽,則從它的子節(jié)點中尋找.而對于較為復(fù)雜的第3種情況,第1個input的兄弟節(jié)點和子節(jié)點中均沒有能夠匹配為交互點的標(biāo)簽,則從第1個input的父節(jié)點開始,按照之前的規(guī)則再尋找一遍.此時,第2個input標(biāo)簽和span標(biāo)簽都有可能是注入點對應(yīng)的交互點,因此,將它們都存入input的數(shù)據(jù)結(jié)構(gòu)中,之后的動態(tài)判斷模塊會確定哪一個可以執(zhí)行提交請求的功能.網(wǎng)頁中的XSS漏洞注入點的解析過程如算法2所示.

    算法2 網(wǎng)頁中的XSS漏洞注入點的解析

    輸入:網(wǎng)頁源碼

    輸出:注入點列表

    步驟1 按照表1總結(jié)的注入點特征找到所有的標(biāo)簽,存入Input列表.

    步驟2 找到所有表單,存入Form列表.

    步驟3 對于Form列表中每個元素,同樣按照注入點特征找到該表單中的標(biāo)簽,并保存在該表單的輔助標(biāo)簽屬性中.

    步驟4 從Input列表中去掉和表單元素中相同的注入點標(biāo)簽.

    步驟5 對Input列表中每一個元素

    ①設(shè)置當(dāng)前位置cur為該Input元素在DOM樹中的位置.

    ②按照表1總結(jié)的交互點特征,從cur的所有兄弟節(jié)點及其子節(jié)點中找到交互點,并保存在該注入點的對應(yīng)交互點列表中.如果不存在交互點,執(zhí)行③.

    ③將cur賦值為cur的父節(jié)點,執(zhí)行②.

    步驟6 結(jié)束.

    2 XSS漏洞攻擊向量

    目前,大部分網(wǎng)站都會對用戶提交的數(shù)據(jù)進行一定程度的攔截、過濾和凈化[8-9],這種處理方式雖然在一定程度上緩解了攻擊的發(fā)生,但是仍不能從根本上消除漏洞[10].為了提高XSS漏洞動態(tài)檢測的效果,本文針對網(wǎng)絡(luò)應(yīng)用中常見的數(shù)據(jù)過濾機制進行了研究,采取了一些過濾機制的逃逸技術(shù)[11],并應(yīng)用這些技術(shù)對攻擊向量進行優(yōu)化,將其應(yīng)用于提交攻擊向量階段中.過濾機制逃逸技術(shù)包括測試腳本編碼、混淆字符、JavaScript函數(shù)、層疊樣式表、畸形標(biāo)簽等方面的處理.最終,攻擊向量成為經(jīng)過優(yōu)化后的XSS Filter Evasion Cheat Sheet,相對于傳統(tǒng)的XSS Filter Evasion Cheat Sheet,測試樣例數(shù)量少,但效率更高,可以繞過很多XSS過濾器.

    2.1 XSS漏洞攻擊向量的生成

    首先,需要填寫XSS攻擊向量.本文使用Ghost.py提供的填寫表單的函數(shù)在表單欄填寫XSS攻擊向量,如:

    ghost.set_field_value("input[name=%s]" % name, xss)

    考慮到注入點可能會存在前端驗證,如限制輸入長度、過濾某些字符等,這會導(dǎo)致一些XSS攻擊向量無法提交.本文設(shè)計了如下的使用JavaScript移除相關(guān)驗證函數(shù)的方式繞過這些驗證,以開展攻擊注入:

    input.removeAttribute("onfocus");

    input.removeAttribute("placeholder");

    對于格式化注入點,還可以使用如下的Ghost.py提供的模擬JavaScript語句來提交表單:

    ghost.evaluate("document.querySelector(′form′)[′submit′]();", expect_loading=True)

    本文設(shè)計的自動填充攻擊向量并提交的算法可以歸納為算法3中的描述.

    算法3 自動填充攻擊向量并提交

    輸入:格式化和非格式化注入點的列表

    輸出:漏洞檢測結(jié)果

    步驟1 遍歷格式化和非格式化注入點的列表.

    步驟2 如果為格式化注入點,執(zhí)行步驟4.

    步驟3 如果為非格式化注入點,遍歷其鏈接的所有交互點.

    ①點擊當(dāng)前交互點,模擬提交行為.

    ②如果提交成功,記錄該交互點,執(zhí)行步驟4.

    步驟4 提交探子請求,如果在響應(yīng)頁面中檢測不到探子,執(zhí)行步驟1.

    步驟5 遍歷保存全部XSS攻擊向量的列表.

    步驟6 用當(dāng)前攻擊向量填充注入點并提交.

    步驟7 得到響應(yīng)頁面后,根據(jù)動態(tài)檢測模塊提供的方法判斷是否存在XSS漏洞,如果存在執(zhí)行步驟8;否則執(zhí)行步驟1.

    步驟8 存儲漏洞在DOM中的位置、當(dāng)前頁面URL及其信息.

    步驟9 結(jié)束.

    2.2 漏洞的動態(tài)判別

    漏洞的動態(tài)判別就是在動態(tài)提交攻擊向量后,通過對響應(yīng)結(jié)果進行分析和判斷,得出漏洞是否存在的結(jié)果.一般的方法是先進行探子請求.對于探子請求,如果在響應(yīng)頁面中檢測不到探子,檢測過程就會收到返回值,并跳過對全部預(yù)設(shè)的XSS攻擊向量的提交.如果被測試的某注入點存在XSS漏洞攻擊,在攻擊向量提交給服務(wù)器并返回響應(yīng)頁面后,提交的攻擊向量將會在瀏覽器中被解析執(zhí)行.其中,可分為如下幾種情況:

    (1)如果提交的是腳本型的攻擊向量,響應(yīng)頁面會執(zhí)行“alert(′XSS′);”代碼.此時,本文動態(tài)判斷模塊將調(diào)用Ghost.py的函數(shù)wait_for_alert(),該函數(shù)可檢測響應(yīng)頁面是否執(zhí)行了“alert(′XSS′);”代碼,如果執(zhí)行了,則可認為該注入點存在XSS漏洞.

    (2)如果提交的是資源型攻擊向量,如攻擊系統(tǒng)資源、攻擊網(wǎng)絡(luò)帶寬等,響應(yīng)頁面會向指定的地址即http://wedge.sinaapp.com發(fā)送一個請求,攻擊向量不同,請求的路徑也不同.不同的請求會調(diào)用響應(yīng)邏輯將第三方服務(wù)器的數(shù)據(jù)庫中某一行數(shù)據(jù)修改為不同的值.之后,本文的漏洞檢測模塊會發(fā)出一個對第三方服務(wù)器的請求以獲得這一行數(shù)據(jù),如果這一行數(shù)據(jù)被修改成了請求中預(yù)設(shè)的值,那么則可認為該注入點存在XSS漏洞.

    3 測試與結(jié)果分析

    本文將DVWA[12]作為測試程序,DVWA是用PHP和MySQL編寫的一套用于常規(guī)漏洞教學(xué)和檢測的脆弱性測試程序,包含了SQL注入、XSS等常見的一些安全漏洞.同時,本文在本地搭建了PHP和MySQL環(huán)境并使用XAMPP,它是一個集成了Apache、MySQL、PHP以及PERL的功能強大的建站集成軟件包,支持Windows、Linux和OS X操作系統(tǒng),并提供phpMyAdmin、Webalizer等搭建網(wǎng)絡(luò)環(huán)境的常用工具及組件.在本地安裝完XAMPP和DVWA后,將DVWA應(yīng)用移動到XAMPP安裝目錄下的htdocs文件夾中,搭建DVWA的工作就完成了.啟動XAMPP應(yīng)用,輸入網(wǎng)址http://127.0.0.1/dvwa即可查看首頁.

    3.1 功能測試

    本文首先對DVWA進行漏洞檢測.通過Ghost.py提供的API模擬登錄,并將脆弱性測試程序的安全等級設(shè)置為中等:

    ghost.open(′http://127.0.0.1/dvwa/′)

    ghost.fill("form", {"username": ′admin′, "password": ′password′})

    ghost.click(′input[type=submit]′, expect_loading=True)

    ghost.open(′http://127.0.0.1/dvwa/security.php′)

    ghost.evaluate("document.getElementsByName(′security′)[0].value = ′medium′;")

    ghost.click(′input[type=submit]′, expect_loading=True)

    安全等級為中等時,XSS表單服務(wù)器代碼為

    〈?php

    if(!array_key_exists("name", $_GET) || $_GET[′name′] == NULL || $_GET[′name′] == ′′) {

    $isempty = true;

    } else {

    echo ′〈pre〉′;

    echo ′Hello ′ . str_replace(′〈script〉′, ′′, $_GET[′name′]);

    echo ′〈/pre〉′;

    }

    ?〉

    從后臺邏輯可以看出,符合不帶有〈script〉標(biāo)簽且可以執(zhí)行的腳本都能夠繞過該過濾函數(shù).這一點可從下面程序運行時顯示的結(jié)果中看出:

    〈IMG SRC=http://wedge.sinaapp.com/4〉

    〈BODY ONLOAD=alert(′XSS′)〉

    〈META HTTP-EQUIV="refresh"CONTENT="0;url=javascript:alert(′XSS′);"〉

    這個結(jié)果符合之前對后臺代碼邏輯的分析,說明使用本文的方法可以成功檢測出表單是否具有XSS漏洞.由于篇幅有限,這里不列出檢測結(jié)果的界面.

    之后,將本文設(shè)計的系統(tǒng)用于檢測整個DVWA包含的網(wǎng)頁,共計訪問了19個頁面,總共涉及8個注入點,測試了8個注入點,最終檢測出http://127.0.0.1/dvwa/vulnerabilities/xss_r/頁面上的表單存在反射型XSS漏洞,http://127.0.0.1/dvwa/vulnerabilities/xss_s/頁面上的表單存在存儲型XSS漏洞.

    3.2 對比測試

    本文的設(shè)計方案在對比中命名為XSS scanner based on Headless browser,與XSS-Me、WebInspect、Acunetix Web Vulnerability Scanner 及Paros Proxy進行對比測試.測試目標(biāo)網(wǎng)站為南方周末網(wǎng)和大街網(wǎng).

    XSS-Me是一個用于測試反射型XSS漏洞的漏洞檢測工具,目前還不支持存儲型XSS漏洞的測試.它的原理是在提交表單時,用預(yù)定義的XSS攻擊向量替換表單中的參數(shù)值,以進行測試,它可以自動尋找注入點并提交請求.

    WebInspect是一款自動化的網(wǎng)絡(luò)應(yīng)用漏洞評估系統(tǒng).它支持對目前應(yīng)用Web 2.0技術(shù)的網(wǎng)站進行手動輔助檢測,具有掃描速度快、安全評估范圍廣和安全掃描結(jié)果準確的優(yōu)點.并且許多傳統(tǒng)掃描工具無法識別的安全漏洞也可以被WebInspect檢測到.

    Acunetix Web Vulnerability Scanner簡稱AWVS,是一個自動化的網(wǎng)絡(luò)應(yīng)用程序安全測試工具,它通過網(wǎng)絡(luò)爬蟲檢測網(wǎng)站中含有的常見的安全漏洞,包括XSS漏洞、SQL注入和弱口令等.優(yōu)點是掃描速度快、漏洞發(fā)現(xiàn)率高.

    Paros Proxy是一個基于Java的HTTP/HTTPS代理,可以用于檢測網(wǎng)絡(luò)應(yīng)用程序的漏洞.它通過網(wǎng)絡(luò)爬蟲爬取整個網(wǎng)站并檢測其中的安全漏洞.它帶有內(nèi)置的實用工具,可以代理HTTP業(yè)務(wù),支持動態(tài)地編輯、查看HTTP消息等.

    從表2中可以看出,對于頁面格式較為簡單的南方周末網(wǎng),現(xiàn)有工具基本都能檢測出存在XSS漏洞,而對于頁面格式較為復(fù)雜,包含隱藏注入點和非格式化注入點較多的大街網(wǎng),不含有解析JavaScript和分析頁面DOM格式功能的漏洞檢測工具就無法檢測出其中的漏洞.

    表2 對比測試

    4 結(jié) 語

    本文的XSS漏洞檢測方法可以很好地完成包括尋找隱藏式注入點、觸發(fā)攻擊的工作,提高了注入點發(fā)現(xiàn)的覆蓋率,有效判定其引發(fā)的XSS漏洞,并且更加方便,易于二次開發(fā).本文的研究仍需進一步的完善,包括:嘗試引入多線程的架構(gòu)以提高爬蟲執(zhí)行效率,將本文的方法應(yīng)用于其他注入式漏洞,如SQL注入等,可擴大應(yīng)用范圍,并根據(jù)應(yīng)用結(jié)果加以完善.

    [1] ANTUNES N, VIEIRA M. Enhancing penetration testing with attack signatures and interface monitoring for the detection of injection vulnerabilities in web services [C] // Proceedings — 2011 IEEE International Conference on Services Computing, SCC 2011. Piscataway: IEEE Computer Society, 2011:104-111.

    [2] 吳子敬,張憲忠,管 磊,等. 基于反過濾規(guī)則集和自動爬蟲的XSS漏洞深度挖掘技術(shù)[J]. 北京理工大學(xué)學(xué)報, 2012, 32(4):395-401.

    WU Zijing, ZHANG Xianzhong, GUAN Lei,etal. Technique for deep discovering XSS vulnerability based on anti-filter rules set and automatic crawler program [J]. Transactions of Beijing Institute of Technology, 2012, 32(4):395-401. (in Chinese)

    [3] 沈壽忠,張玉清. 基于爬蟲的XSS漏洞檢測工具設(shè)計與實現(xiàn)[J]. 計算機工程, 2009, 35(21):151-154. SHEN Shouzhong, ZHANG Yuqing. Design and implementation of XSS vulnerability detection tool based on crawler [J]. Computer Engineering, 2009, 35(21):151-154. (in Chinese)

    [4] CHEN Janmin, WU Chialun. An automated vulnerability scanner for injection attack based on injection point [C] // ICS 2010 — International Computer Symposium. Piscataway: IEEE Computer Society, 2010:113-118.

    [5] VAN DEURSEN A, MESBAH A, NEDERLOF A. Crawl-based analysis of web applications:Prospects and challenges [J]. Science of Computer Programming, 2015, 97(P1):173-180.

    [6] WAN Fangfang, XIE Xusheng. Mining techniques of XSS vulnerabilities based on web crawler [J]. Applied Mechanics and Materials, 2014, 556-562:6290-6293.

    [7] OWASP. XSS filter evasion cheat sheet [EB/OL]. (2016-10-04). https://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet.

    [8] SUNDARESWARAN S, SQUICCIARINI A C. XSS-Dec:A hybrid solution to mitigate cross-site scripting attacks [C] // Data and Applications Security and Privacy XXVI — 26th Annual IFIP WG 11.3 Conference, DBSec 2012, Proceedings. Heidelberg:Springer Verlag, 2012:223-238.

    [9] ANTUNES J, NEVES N, CORREIA M,etal. Vulnerability discovery with attack injection [J]. IEEE Transactions on Software Engineering, 2010, 36(3):357-370.

    [10] THUMMALAPENTA S, LAKSHMI K V, SINHA S,etal. Guided test generation for web applications [C] // 2013 35th International Conference on Software Engineering, ICSE 2013 — Proceedings. Washington D C: IEEE Computer Society, 2013:162-171.

    [11] 王 欣. WEB應(yīng)用系統(tǒng)安全檢測關(guān)鍵技術(shù)研究[D]. 北京:北京郵電大學(xué), 2011.

    WANG Xin. Research on key technologies of web application security detection [D]. Beijing: Beijing University of Posts and Telecommunications, 2011. (in Chinese)

    [12] Dewhurst Security. Damn Vulnerable Web App(DVWA) [CP/OL]. [2016-01-10]. http://www.dvwa.co.uk/.

    XSS vulnerability detection based on user′s behavior simulation

    WANG Dan*, LIU Yuan, ZHAO Wenbing, FU Lihua, DU Xiaolin

    ( College of Computer Science, Beijing University of Technology, Beijing 100124, China )

    To deal with the problems, such as low coverage of found vulnerability injection points in complex web page, lacking of dynamical analysis for response message from target website faced by the detection system of XSS vulnerability, a method to detect XSS vulnerability based on user′s behavior simulation is proposed to make improvement for the detection system of XSS vulnerability on extracting injection points, generating attack test vector and analyzing response results. By searching for a variety of the unformatted injection points through analyzing web page structure as well as taking into consideration the length of the string and the type of the character, the attack test vector is optimized and it can bypass the server filter function and shorten the vulnerability detection time. Test results show that the proposed method can improve the detection coverage rate of the injection point and the detection effect of XSS vulnerability.

    XSS vulnerability; detection; Headless browser; Ghost.py

    1000-8608(2017)03-0302-06

    2016-07-05;

    2017-01-17.

    國家自然科學(xué)基金重大研究計劃培育項目(91546111);北京市自然科學(xué)基金資助項目(4173072).

    王 丹*(1969-),女,教授,E-mail:neuwd@sina.com.cn.

    TP308

    A

    10.7511/dllgxb201703013

    猜你喜歡
    表單爬蟲漏洞
    利用網(wǎng)絡(luò)爬蟲技術(shù)驗證房地產(chǎn)灰犀牛之說
    漏洞
    電子表單系統(tǒng)應(yīng)用分析
    華東科技(2021年9期)2021-09-23 02:15:24
    基于Python的網(wǎng)絡(luò)爬蟲和反爬蟲技術(shù)研究
    淺談網(wǎng)頁制作中表單的教學(xué)
    利用爬蟲技術(shù)的Geo-Gnutel la VANET流量采集
    電子測試(2018年1期)2018-04-18 11:53:04
    大數(shù)據(jù)環(huán)境下基于python的網(wǎng)絡(luò)爬蟲技術(shù)
    電子制作(2017年9期)2017-04-17 03:00:46
    三明:“兩票制”堵住加價漏洞
    漏洞在哪兒
    兒童時代(2016年6期)2016-09-14 04:54:43
    高鐵急救應(yīng)補齊三漏洞
    一区二区三区免费毛片| 国产成人一区二区在线| 婷婷色av中文字幕| 欧美成人一区二区免费高清观看| 国产成人精品婷婷| 色噜噜av男人的天堂激情| 精品人妻视频免费看| 美女脱内裤让男人舔精品视频 | 亚洲国产日韩欧美精品在线观看| 亚洲国产精品久久男人天堂| 在线免费观看不下载黄p国产| 美女cb高潮喷水在线观看| 日本熟妇午夜| 欧美另类亚洲清纯唯美| 亚洲欧美中文字幕日韩二区| 美女内射精品一级片tv| 亚洲精品粉嫩美女一区| 成人国产麻豆网| 亚洲一区二区三区色噜噜| 国产探花极品一区二区| 免费看日本二区| 午夜激情欧美在线| 午夜老司机福利剧场| 欧美精品国产亚洲| 亚洲国产精品sss在线观看| 国产午夜福利久久久久久| 成人永久免费在线观看视频| 老女人水多毛片| 干丝袜人妻中文字幕| 人妻系列 视频| 久久久国产成人免费| 嫩草影院入口| 欧美性感艳星| 亚洲内射少妇av| 国产成人91sexporn| 国产黄片视频在线免费观看| 亚洲aⅴ乱码一区二区在线播放| 久久久久网色| 热99re8久久精品国产| 国产久久久一区二区三区| 国产av一区在线观看免费| 成人二区视频| 简卡轻食公司| 国产亚洲精品久久久com| av卡一久久| av在线天堂中文字幕| 青青草视频在线视频观看| 美女cb高潮喷水在线观看| 亚洲人与动物交配视频| 亚洲av电影不卡..在线观看| 成人二区视频| 久久99热6这里只有精品| 在线免费十八禁| 高清毛片免费观看视频网站| 日本av手机在线免费观看| 国产精品一区二区三区四区久久| 在线观看一区二区三区| 亚洲欧美精品专区久久| 日本黄色视频三级网站网址| 久久久久久久久久久免费av| 国产精品电影一区二区三区| 99久久成人亚洲精品观看| 国产视频内射| 能在线免费观看的黄片| 国产真实乱freesex| 麻豆国产av国片精品| 成人无遮挡网站| 69av精品久久久久久| 欧美性猛交╳xxx乱大交人| 久久久久久久久大av| 22中文网久久字幕| 免费av不卡在线播放| 久久久久国产网址| 大又大粗又爽又黄少妇毛片口| 亚洲不卡免费看| 国产久久久一区二区三区| 欧美极品一区二区三区四区| 成人av在线播放网站| 国产成人影院久久av| 一个人观看的视频www高清免费观看| 国产精品爽爽va在线观看网站| 亚洲成人中文字幕在线播放| 国产精品综合久久久久久久免费| 永久网站在线| 变态另类成人亚洲欧美熟女| 黄色一级大片看看| 熟妇人妻久久中文字幕3abv| 伦精品一区二区三区| 精品久久久久久久人妻蜜臀av| 十八禁国产超污无遮挡网站| 成熟少妇高潮喷水视频| 一级黄片播放器| 一进一出抽搐动态| 日韩亚洲欧美综合| 在现免费观看毛片| 日本欧美国产在线视频| 国产精品嫩草影院av在线观看| 精品欧美国产一区二区三| 欧美成人一区二区免费高清观看| 高清毛片免费观看视频网站| 亚洲高清免费不卡视频| 免费观看人在逋| 我要搜黄色片| 亚洲av第一区精品v没综合| 嫩草影院精品99| АⅤ资源中文在线天堂| 国产真实伦视频高清在线观看| 丝袜美腿在线中文| 搡女人真爽免费视频火全软件| 97人妻精品一区二区三区麻豆| 少妇丰满av| 久久这里只有精品中国| 美女国产视频在线观看| 深夜a级毛片| 少妇丰满av| 亚洲av.av天堂| 长腿黑丝高跟| 亚洲精品粉嫩美女一区| АⅤ资源中文在线天堂| 色综合站精品国产| a级毛片a级免费在线| 噜噜噜噜噜久久久久久91| 亚洲国产欧洲综合997久久,| 亚洲国产欧洲综合997久久,| 亚州av有码| 久久人人爽人人爽人人片va| 国产av不卡久久| 国产国拍精品亚洲av在线观看| 亚洲精品色激情综合| 国产私拍福利视频在线观看| 国产一区亚洲一区在线观看| 亚洲av免费在线观看| 麻豆国产97在线/欧美| 色哟哟·www| 国产精品精品国产色婷婷| 久久久久久国产a免费观看| 淫秽高清视频在线观看| 亚洲精品国产成人久久av| 美女xxoo啪啪120秒动态图| 最近中文字幕高清免费大全6| 午夜福利在线观看吧| 国产精品久久视频播放| 99久国产av精品国产电影| 麻豆av噜噜一区二区三区| 成熟少妇高潮喷水视频| 天堂影院成人在线观看| 精品久久久噜噜| 97超碰精品成人国产| 特级一级黄色大片| 久久久久国产网址| 欧美区成人在线视频| 国产成人精品久久久久久| 亚洲成人久久性| 亚洲精品自拍成人| av天堂在线播放| 黄片wwwwww| 热99在线观看视频| 色哟哟·www| 午夜亚洲福利在线播放| 99riav亚洲国产免费| 狂野欧美白嫩少妇大欣赏| 蜜桃亚洲精品一区二区三区| 亚洲av不卡在线观看| 亚洲图色成人| 欧美一级a爱片免费观看看| 波多野结衣巨乳人妻| 免费无遮挡裸体视频| 你懂的网址亚洲精品在线观看 | 国产色爽女视频免费观看| 级片在线观看| 波多野结衣巨乳人妻| 国产成人一区二区在线| 在线a可以看的网站| 在线观看av片永久免费下载| 日本五十路高清| 精品人妻视频免费看| 男女做爰动态图高潮gif福利片| 久久精品影院6| 一级二级三级毛片免费看| 日韩av在线大香蕉| 在现免费观看毛片| 成人二区视频| 天堂影院成人在线观看| 国产在线男女| www.av在线官网国产| 国内精品美女久久久久久| 国产一区二区三区av在线 | 久久精品国产99精品国产亚洲性色| 日本三级黄在线观看| 亚洲人成网站高清观看| 中文字幕av在线有码专区| 欧美日韩国产亚洲二区| 国产黄片美女视频| 午夜福利高清视频| av免费观看日本| 国产一区亚洲一区在线观看| 亚洲七黄色美女视频| 卡戴珊不雅视频在线播放| 国产淫片久久久久久久久| 性欧美人与动物交配| 国产亚洲av片在线观看秒播厂 | 2022亚洲国产成人精品| 免费观看a级毛片全部| av免费在线看不卡| 久久久精品欧美日韩精品| 亚洲精品久久国产高清桃花| 国产成人aa在线观看| 欧美另类亚洲清纯唯美| 免费观看精品视频网站| 99久国产av精品国产电影| 啦啦啦啦在线视频资源| 久久精品国产鲁丝片午夜精品| 成人欧美大片| 久久久久久久久久成人| 夫妻性生交免费视频一级片| 日韩一本色道免费dvd| 少妇人妻一区二区三区视频| 99热只有精品国产| 黄色视频,在线免费观看| 亚洲五月天丁香| 在线免费观看不下载黄p国产| 日本在线视频免费播放| 美女被艹到高潮喷水动态| 亚洲中文字幕一区二区三区有码在线看| 欧美性猛交黑人性爽| 六月丁香七月| 干丝袜人妻中文字幕| 天堂影院成人在线观看| 国产伦在线观看视频一区| 国产午夜福利久久久久久| 久久99精品国语久久久| 亚洲自偷自拍三级| 一个人免费在线观看电影| 日本一二三区视频观看| 国产精品伦人一区二区| 午夜精品一区二区三区免费看| 人妻制服诱惑在线中文字幕| 午夜福利高清视频| 草草在线视频免费看| 99九九线精品视频在线观看视频| 国产亚洲精品久久久com| 中出人妻视频一区二区| 精品久久久久久久久久免费视频| 免费看光身美女| 亚洲激情五月婷婷啪啪| 我的女老师完整版在线观看| 国产精品女同一区二区软件| 麻豆国产av国片精品| 国产91av在线免费观看| 看片在线看免费视频| 亚洲av二区三区四区| 免费看a级黄色片| 97超视频在线观看视频| а√天堂www在线а√下载| 秋霞在线观看毛片| 午夜精品一区二区三区免费看| 在线观看66精品国产| 国产 一区精品| 久久精品综合一区二区三区| 最后的刺客免费高清国语| 如何舔出高潮| 亚洲性久久影院| ponron亚洲| 99热只有精品国产| 亚洲精品影视一区二区三区av| 国产亚洲欧美98| 啦啦啦观看免费观看视频高清| 美女脱内裤让男人舔精品视频 | 国国产精品蜜臀av免费| 亚洲欧美清纯卡通| 九九爱精品视频在线观看| 日韩国内少妇激情av| 久久99精品国语久久久| 欧美性猛交黑人性爽| 精品欧美国产一区二区三| 国产av一区在线观看免费| 欧美激情久久久久久爽电影| 人人妻人人澡欧美一区二区| 国产高清视频在线观看网站| 中国美女看黄片| 亚洲国产精品久久男人天堂| 免费看光身美女| 国产精品福利在线免费观看| 丰满乱子伦码专区| 1024手机看黄色片| 久久久a久久爽久久v久久| 亚洲经典国产精华液单| 久久精品国产亚洲av香蕉五月| 一个人免费在线观看电影| 麻豆乱淫一区二区| 国产av麻豆久久久久久久| 在线a可以看的网站| 九九久久精品国产亚洲av麻豆| 嫩草影院入口| 国产精品永久免费网站| 亚洲在久久综合| 国产精品无大码| 搡老妇女老女人老熟妇| 国产亚洲欧美98| 国产亚洲精品av在线| 午夜福利高清视频| 亚洲内射少妇av| 99在线视频只有这里精品首页| 亚洲美女搞黄在线观看| 天天一区二区日本电影三级| 亚洲精品久久久久久婷婷小说 | 亚洲成人久久性| 国产私拍福利视频在线观看| 99久久无色码亚洲精品果冻| 国产单亲对白刺激| 两性午夜刺激爽爽歪歪视频在线观看| 此物有八面人人有两片| 99在线人妻在线中文字幕| 在现免费观看毛片| 男女那种视频在线观看| 在线天堂最新版资源| 一本—道久久a久久精品蜜桃钙片 精品乱码久久久久久99久播 | 午夜福利在线在线| 国产一区二区激情短视频| 日日干狠狠操夜夜爽| 可以在线观看的亚洲视频| 中文字幕久久专区| av在线蜜桃| 九色成人免费人妻av| 午夜爱爱视频在线播放| 久久人妻av系列| 夫妻性生交免费视频一级片| 久久精品久久久久久噜噜老黄 | 国产黄片视频在线免费观看| 中出人妻视频一区二区| 网址你懂的国产日韩在线| 久久这里只有精品中国| 亚洲婷婷狠狠爱综合网| 别揉我奶头 嗯啊视频| 国产毛片a区久久久久| 热99在线观看视频| 亚洲va在线va天堂va国产| 久久人妻av系列| 麻豆久久精品国产亚洲av| 天堂√8在线中文| 久久久国产成人免费| 亚洲精华国产精华液的使用体验 | 一边摸一边抽搐一进一小说| 国产大屁股一区二区在线视频| 免费观看在线日韩| 天堂√8在线中文| 乱系列少妇在线播放| kizo精华| 亚洲欧美日韩无卡精品| 狠狠狠狠99中文字幕| 欧美极品一区二区三区四区| 搞女人的毛片| 久久亚洲精品不卡| 亚洲精品久久国产高清桃花| 又黄又爽又刺激的免费视频.| 亚洲中文字幕一区二区三区有码在线看| 日本与韩国留学比较| 一夜夜www| 99久久人妻综合| 全区人妻精品视频| 波多野结衣高清作品| 国产人妻一区二区三区在| 成人午夜精彩视频在线观看| 成人毛片a级毛片在线播放| 又粗又硬又长又爽又黄的视频 | 国产亚洲av片在线观看秒播厂 | 哪里可以看免费的av片| 狂野欧美白嫩少妇大欣赏| 国产亚洲精品av在线| 深夜a级毛片| 少妇猛男粗大的猛烈进出视频 | 亚洲三级黄色毛片| 少妇熟女aⅴ在线视频| 菩萨蛮人人尽说江南好唐韦庄 | 日韩精品有码人妻一区| 69av精品久久久久久| av黄色大香蕉| 亚洲中文字幕一区二区三区有码在线看| 国产不卡一卡二| 能在线免费看毛片的网站| 国产成人精品一,二区 | 久久九九热精品免费| 欧美最黄视频在线播放免费| 悠悠久久av| a级毛片a级免费在线| 午夜激情欧美在线| 亚洲在久久综合| 在线观看一区二区三区| 最后的刺客免费高清国语| 天堂网av新在线| 日韩一本色道免费dvd| 一级毛片久久久久久久久女| 精品久久久久久成人av| av天堂中文字幕网| 亚洲国产欧美在线一区| 非洲黑人性xxxx精品又粗又长| 不卡视频在线观看欧美| 久久久久久伊人网av| 亚洲人与动物交配视频| 麻豆成人av视频| 国产伦精品一区二区三区视频9| 一本久久精品| 精品久久久噜噜| 一进一出抽搐gif免费好疼| 91久久精品国产一区二区三区| 99久国产av精品| 在线a可以看的网站| 欧美精品国产亚洲| 乱系列少妇在线播放| 国产伦理片在线播放av一区 | 观看美女的网站| 亚洲图色成人| 日本黄大片高清| 我要看日韩黄色一级片| 校园春色视频在线观看| .国产精品久久| 国产精品三级大全| 亚洲欧美精品综合久久99| 你懂的网址亚洲精品在线观看 | 国产一区二区三区av在线 | 熟妇人妻久久中文字幕3abv| 国产精品av视频在线免费观看| 麻豆国产av国片精品| 国产精品99久久久久久久久| 美女国产视频在线观看| 51国产日韩欧美| 成人亚洲欧美一区二区av| 男女边吃奶边做爰视频| 成人亚洲精品av一区二区| av在线蜜桃| 一个人免费在线观看电影| 国产亚洲av片在线观看秒播厂 | 国产黄a三级三级三级人| 亚洲av电影不卡..在线观看| 悠悠久久av| 欧美激情在线99| 亚洲欧美日韩高清在线视频| 久久人人精品亚洲av| 18禁在线无遮挡免费观看视频| 国产色婷婷99| av国产免费在线观看| 日韩亚洲欧美综合| 亚洲性久久影院| 免费电影在线观看免费观看| 美女 人体艺术 gogo| av福利片在线观看| 国产国拍精品亚洲av在线观看| 午夜激情福利司机影院| 国产一级毛片在线| av在线亚洲专区| 久久精品夜夜夜夜夜久久蜜豆| 久久久国产成人免费| 日韩,欧美,国产一区二区三区 | 国产蜜桃级精品一区二区三区| 可以在线观看的亚洲视频| 看十八女毛片水多多多| .国产精品久久| av.在线天堂| 一级毛片久久久久久久久女| 日韩欧美国产在线观看| 亚洲av中文av极速乱| 久久午夜福利片| av在线亚洲专区| 黑人高潮一二区| 国产精品久久久久久久久免| 两个人的视频大全免费| 一区二区三区四区激情视频 | 欧美精品国产亚洲| 欧美另类亚洲清纯唯美| 日日啪夜夜撸| 国产精品嫩草影院av在线观看| 国产毛片a区久久久久| 国产一区二区亚洲精品在线观看| 亚洲精品乱码久久久v下载方式| 午夜福利在线在线| 久久国内精品自在自线图片| 国内精品一区二区在线观看| 久久久精品94久久精品| 一本精品99久久精品77| 国产 一区精品| 久久精品夜色国产| 国产精品久久久久久久电影| 日本爱情动作片www.在线观看| 麻豆一二三区av精品| 99热只有精品国产| 欧洲精品卡2卡3卡4卡5卡区| 久久久午夜欧美精品| 久久久色成人| 永久网站在线| 精品欧美国产一区二区三| 永久网站在线| av女优亚洲男人天堂| 12—13女人毛片做爰片一| 国产精品久久久久久精品电影小说 | 亚洲国产高清在线一区二区三| 搡老妇女老女人老熟妇| 赤兔流量卡办理| 亚洲18禁久久av| 久久精品国产鲁丝片午夜精品| 国产精品无大码| 亚洲人与动物交配视频| 天堂中文最新版在线下载 | 又粗又硬又长又爽又黄的视频 | 中国美白少妇内射xxxbb| 哪里可以看免费的av片| 老师上课跳d突然被开到最大视频| 日韩中字成人| 麻豆精品久久久久久蜜桃| 亚洲成人久久性| 亚洲精品国产av成人精品| 久久鲁丝午夜福利片| 听说在线观看完整版免费高清| 天堂av国产一区二区熟女人妻| 国产精品人妻久久久影院| 高清毛片免费看| 精品人妻视频免费看| 午夜爱爱视频在线播放| 午夜福利在线观看免费完整高清在 | 男人和女人高潮做爰伦理| 三级男女做爰猛烈吃奶摸视频| 成人午夜高清在线视频| 欧美日本视频| 精品久久久久久久久av| 国产高清三级在线| www.色视频.com| 一卡2卡三卡四卡精品乱码亚洲| 国产午夜精品久久久久久一区二区三区| 国产视频首页在线观看| 欧美最黄视频在线播放免费| 国产精品,欧美在线| 亚洲国产精品久久男人天堂| 久久国产乱子免费精品| a级毛色黄片| 亚洲精品自拍成人| 午夜爱爱视频在线播放| 1000部很黄的大片| 美女cb高潮喷水在线观看| 插逼视频在线观看| 18禁在线无遮挡免费观看视频| 久久鲁丝午夜福利片| 18禁在线播放成人免费| 国产又色又爽无遮挡免| 精品久久国产蜜桃| 亚洲第一av免费看| 成人国语在线视频| 十八禁高潮呻吟视频| 少妇人妻 视频| 中文字幕制服av| 亚洲精品日韩av片在线观看| 青春草国产在线视频| 亚洲一区二区三区欧美精品| 下体分泌物呈黄色| 国产女主播在线喷水免费视频网站| 国产精品久久久久成人av| 高清午夜精品一区二区三区| 好男人视频免费观看在线| 色94色欧美一区二区| 久久韩国三级中文字幕| 成人亚洲精品一区在线观看| 卡戴珊不雅视频在线播放| 国产欧美亚洲国产| 高清不卡的av网站| 国产精品一区二区三区四区免费观看| av国产精品久久久久影院| 国产成人freesex在线| 人人澡人人妻人| 精品少妇黑人巨大在线播放| 午夜免费鲁丝| 看免费成人av毛片| 亚洲欧美日韩卡通动漫| av有码第一页| 高清不卡的av网站| 国产白丝娇喘喷水9色精品| 日日摸夜夜添夜夜爱| 少妇高潮的动态图| 美女福利国产在线| 久久女婷五月综合色啪小说| 午夜91福利影院| 高清午夜精品一区二区三区| 国产在视频线精品| 全区人妻精品视频| 中文字幕精品免费在线观看视频 | 国产白丝娇喘喷水9色精品| 啦啦啦视频在线资源免费观看| 亚洲中文av在线| 热re99久久国产66热| 国产高清不卡午夜福利| 午夜老司机福利剧场| 99国产综合亚洲精品| 国产亚洲精品久久久com| 亚洲欧美一区二区三区黑人 | 欧美精品一区二区大全| av电影中文网址| 久久久久久久久久成人| 丰满少妇做爰视频| 欧美最新免费一区二区三区| 下体分泌物呈黄色| 观看av在线不卡| 一级爰片在线观看| 久久综合国产亚洲精品| 色94色欧美一区二区| 亚洲欧美中文字幕日韩二区| 国产精品久久久久久久电影| 亚洲国产色片| 五月伊人婷婷丁香| 日本欧美视频一区| 午夜免费鲁丝| 亚洲第一区二区三区不卡| 国产精品一二三区在线看| 99热网站在线观看| 热99久久久久精品小说推荐| av国产精品久久久久影院| 国产熟女欧美一区二区| 亚洲人与动物交配视频| 欧美日韩视频精品一区|