• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    WAF規(guī)則的自動探測與發(fā)現(xiàn)技術研究

    2018-01-15 10:00張琦翟健宏
    智能計算機與應用 2017年6期
    關鍵詞:字符串二分法關鍵字

    張琦+翟健宏

    摘要: 關鍵詞: 中圖分類號: 文獻標志碼: A文章編號: 2095-2163(2017)06-0103-06

    Abstract: This paper designs a tool, that is able to autodetect WAF (Web Application Firewall) rules. The tool could get the WAF rules after the user offers the website and the target parameter. The tool is divided into three modules: WAF Discovery Module, Payloads Sending Module, Rules Retrieval Module. The tool adds regular expression matching function. And it uses shortest element detected first strategy and dichotomy to improve the performance. This paper uses multithreading and alleviates the network delay problem. Meanwhile, the paper also designes the good payload databases. It could make the detection more effective and accurate. The payload databases could always be inserted with new items.

    0引言

    隨著IT技術的不斷發(fā)展和進步,互聯(lián)網(wǎng)已經走進了千家萬戶,成為人們生活中必不可少的一部分。截至2015年12月底,國內網(wǎng)站數(shù)量已達426.7萬個[1]。在網(wǎng)站數(shù)量不斷增長的同時,網(wǎng)絡安全態(tài)勢也逐漸變得十分嚴峻。根據(jù)360互聯(lián)網(wǎng)安全中心與2017年2月12日發(fā)布的《2016年中國互聯(lián)網(wǎng)安全報告》,國內掃描出的存在漏洞的網(wǎng)站已達91.7萬個,占網(wǎng)站數(shù)量的21.4%,其中存在高危漏洞的網(wǎng)站有14.0萬個,占網(wǎng)站數(shù)量的3.3%。保護網(wǎng)站應用的安全,是每一家互聯(lián)網(wǎng)企業(yè)和其他網(wǎng)站建設機構不可推卸的首要任務與基礎職責。

    一般的網(wǎng)絡防火墻能夠對服務器進行一定的防護,但是卻并不擅長應用層面的安全防護。由此,網(wǎng)站應用防火墻(WAF,Web Application Firewall),則應運而生。WAF的主要功能是保護Web應用不受到惡意攻擊,并通過對網(wǎng)站的請求和響應開展高效的分析和統(tǒng)計,能夠對網(wǎng)站攻擊事件提供及時的報警、甚至停止響應,以保護網(wǎng)站服務器的安全。

    大部分的WAF通過對請求或者響應內容進行特征匹配[2],如果在請求中匹配到惡意字符串或者在響應中匹配到敏感信息,則視此次請求為非法請求,可以停止響應,實現(xiàn)服務器的保護功能。優(yōu)秀的WAF產品能夠設計出良好的特征庫,檢測出大部分的惡意攻擊;同時也能夠擁有較低的誤報率,保證網(wǎng)站的正常功能需求。

    因此,本文研究設計了一款WAF規(guī)則自動發(fā)現(xiàn)的腳本應用,能夠探測出網(wǎng)站配置的WAF規(guī)則以及沒有配置的規(guī)則,從而可以有針對性地優(yōu)化網(wǎng)站W(wǎng)AF的配置,提升自我安全防護。

    1WAF規(guī)則的自動探測設計

    1.1WAF的表現(xiàn)形式

    既然要探測WAF規(guī)則配置,就需要知道WAF的一般響應形式。研究中人工收集了54個網(wǎng)站的WAF響應,大致可分為4類,對其內容闡釋如下:

    1)HTTP響應碼不是200(19/54)。正常的HTTP請求響應碼是200[3],通常引發(fā)了WAF禁止的請求響應碼就會變成403 Forbidden、302跳轉、501服務器錯誤、404 Not Found等等異常響應碼,實例之一即如圖1所示。這在本次樣本中共占19個。

    2)明顯的WAF提示(16/54)。 除了一些異常響應碼,還會有很多網(wǎng)站會展現(xiàn)與正常響應截然不同的響應內容,是比較明顯的WAF提示,示意則如圖2所示。這在本次樣本中共占16個。

    3)停止響應(14/54)。很多網(wǎng)站在認為遭遇了攻擊時就會直接停止攻擊者的響應,以保護自身網(wǎng)站的安全,具體可如圖3所示。這樣的網(wǎng)站在本次樣本中共占14個。

    4)自定義響應(5/54)。還有少數(shù)網(wǎng)站也會給出一定的提示,或者給出一定的響應特征表示此請求已被WAF禁止,但是響應特征不明顯,因而很難提取。這樣的網(wǎng)站在本次樣本中共占5個。

    綜合以上研究論述后,可得分析結論如下:

    1)網(wǎng)站和網(wǎng)站之間的WAF響應相對獨立,沒有確定的WAF特征等,所以需要對每一個網(wǎng)站單獨處理。

    2)前3種WAF響應通過相似度匹配可以較好地分離出來,準確率較高,且在本次WAF樣本中占據(jù)了很大比例。

    3)對于自定義WAF響應,表現(xiàn)形式并不突出,分離難度較高,這樣的響應需要通過人工輸入正則匹配特征的方式來處理。

    1.2整體架構

    本文設計的WAF規(guī)則自動探測工具并不僅僅局限于狹義的WAF產品,也可以是代碼層級的網(wǎng)站防護。通過輸入一個url和目標參數(shù),利用工具將可自動探測目標網(wǎng)址WAF的規(guī)則配置。

    由圖4可知,輸入URL參數(shù)以及PARAM參數(shù)即可運行工具,同時也有一些其他的輸入。其中,-h參數(shù)顯示幫助信息;-d參數(shù)表示使用POST方法進行探測;-cookie參數(shù)可以定制發(fā)送的cookie;-header參數(shù)可以定制請求頭;-test參數(shù)涉及的是測試使用;-t參數(shù)可以配置程序使用的線程數(shù);-r參數(shù)可以配置響應結果的正則匹配。endprint

    整個工具分為3個模塊:網(wǎng)站過濾檢測模塊、攻擊向量生成模塊、過濾規(guī)則生成模塊。程序運行流程則如圖5所示。

    參照圖5,可得程序運行的步驟推演論述如下:

    1)解析用戶輸入。

    2)發(fā)送兩次原始請求,以確定平均響應時間以及相同請求的響應相似度,作為最高相似度。

    3)按照幾種不同類型的參數(shù)發(fā)送請求,得到響應結果,并對響應結果計算相似度,根據(jù)相似度對響應結果進行分類。

    4)若僅有一個類別,則未探測到WAF的存在,程序退出;若有多種類別,則繼續(xù)進行下一步。

    5)對不同種類的惡意參數(shù)進行大量的嘗試,并把響應結果歸類。

    6)根據(jù)歸類情況整理得到WAF禁止的字符串列表。

    7)輸出WAF禁止的字符串列表,即為WAF規(guī)則,程序結束。

    在程序運行過程中,第1步屬于前期準備階段;第2~4步屬于網(wǎng)站過濾檢測模塊;第5步屬于攻擊向量生成模塊;第6~7步屬于過濾規(guī)則生成模塊。下面將詳細介紹研究中各重點模塊的設計方法。

    由圖6可見,響應相似度的計算流程可對應表述為:

    響應的相似度首先根據(jù)是否有響應來計算,如果兩個響應均沒有響應或停止響應,則相似度為1;如果兩個響應中一個有正常響應、另一個沒有,則相似度為0;如果兩個響應中均有正常響應,則繼續(xù)查看兩個響應的響應碼,如果兩個響應的響應碼均不為200且相同,則相似度為1;如果兩個響應的響應碼不同,則相似度為0;如果兩個響應的響應碼均為200,則計算響應內容的字符串相似度,作為響應的相似度。

    計算字符串相似度的時候調用的是python的difflib庫,當字符串較長時,計算時間也趨于可觀,比如30 k數(shù)據(jù)的內容在研究選用的PC機上需要計算3 min左右。另外,部分網(wǎng)站的響應特征不明顯,雖然相似度較高,卻并非同一類型,比如圖7、圖8的網(wǎng)站。

    可以看出,整個網(wǎng)頁觸發(fā)WAF規(guī)則的響應結果與正常響應結果僅僅是一句話的差別,因而在分類這兩種請求的時候帶來的困難也越發(fā)突顯。

    為了解決上述兩個問題,工具增加了正則匹配的功能。在輸入中輸入-r參數(shù),輸入一個正則表達式,在計算字符串相似度的時候,首先會對字符串調用正則匹配,將匹配出來的結果再計算字符串相似度。如此,臻至完美地解決了上述問題。對其研究釋義可得內容為:

    首先,當響應結果內容數(shù)據(jù)量較大時,通過人工選擇關鍵部分進行正則匹配,可以優(yōu)勢提升計算效率,不再被無效的字符串相似度計算時間而困擾;另外也可以通過人工選擇關鍵部分,將有效部分篩選出來,方便機器計算相似度并歸類,不再為海量數(shù)據(jù)中找不到關鍵點而困擾。

    得到相似度之后,通過相似度大小的比較,得到兩個請求是否為同一類。工具設置了全局變量ACCEPTABLE_DIFF_RATIO,為0.05,如果兩個響應的相似度差別小于0.05,則視為同類請求;否則不為一類。研究可得,相似度差別的數(shù)學公式為:相似度差別=STANDARD_RATIO – SIMILARITY[i][j],(1)其中,STANDARD_RATIO是在發(fā)送原始請求時確定的最高相似度,SIMILARITY[i][j]為第i個請求與第j個請求的相似度值。

    將五種請求歸類后,同一類別的請求只留一個響應結果保存在RESPONSES全局變量中。最后RESPONSES中保留了基礎類別響應的標準。如果只有一種類別,說明該網(wǎng)站沒有探測到不同類型的響應,即沒有探測到WAF響應,輸出“Didnt find WAF Product”,程序停止。如果有多種類別,再繼續(xù)運行程序進入下一個模塊—攻擊向量生成模塊。

    1.4攻擊向量生成模塊

    攻擊向量生成模塊是本工具的關鍵模塊,需要設計出良好的攻擊向量,對目標網(wǎng)站進行大量的惡意請求嘗試,才能夠比較完整地觸發(fā)WAF響應,從而得到WAF規(guī)則。研究攻擊向量的時候可以通過兩種角度去設計實現(xiàn)[4],即攻擊者的角度和防御者的角度。所謂從攻擊者的角度是指在滲透測試的過程中可能會用到部分的惡意字符串以及攻擊向量[3],包括一些關鍵的滲透步驟探測;從防御者的角度是指無論攻擊者使用什么手段,一些關鍵的系統(tǒng)功能函數(shù)以及關鍵字是禁止使用的。這兩種角度雖然立足于不同方向,但是卻有共同的部分,那就是滲透測試的手段。

    為此,根據(jù)如上原則,設計了兩個攻擊向量集合,分別各自保存在special.xml和payload.xml文件中,之所以保存在xml文件中是為了程序能夠方便讀取,同時還可以不斷地擴充攻擊向量集合,使集合更加完備。其中,special.xml中是惡意單個字符集合,使用url編碼過的集合,在使用時需要先對其進行url解碼再使用。而payload.xml是其他攻擊手段惡意關鍵字集合,包含的攻擊類型有COMMON、SQL、XSS、LFI和PHP。每一種攻擊類型包含不同的攻擊句子,句子中拆分出單個關鍵字,在一個攻擊句子中關鍵字類型相近且可以相互組合,比如SQL注入攻擊中語句為:

    -- or union select if as between from where group by having limit into outfile procedure

    對應內容中,關鍵字拆分為--、or、union、select、if、as、between、from、where、group、by、having、limit、into、outfile、procedure,針對這個攻擊level設計指數(shù)bound等于3,意思是在這個句子中最高的關鍵字組合數(shù)為3,表示可能由三個關鍵字才能觸發(fā)WAF響應,比如select from where就是很多WAF規(guī)則中的組合。優(yōu)化合理地設計bound指數(shù),可以對WAF規(guī)則進行高效探測,bound設計得過高,雖然檢測結果將更加精準,但是也會導致請求數(shù)目劇增,影響檢測效率;bound設計得過低,則檢測結果不準確,無法找到真正觸發(fā)WAF的關鍵字組合。endprint

    在攻擊向量的設計過程后,就可以通過最小元素優(yōu)先檢測法對目標網(wǎng)址的WAF規(guī)則進行探測了。遍歷每個攻擊類型的所有l(wèi)evel,針對每個level首先發(fā)送整個句子作為參數(shù),如果得到的響應結果類型與原始請求并不相同,則視為其中存在WAF規(guī)則禁止的字符串;再組合關鍵字進行探測。因為一個level的句子中可能存在不同的WAF規(guī)則組合,比如上述SQL注入攻擊語句可能同時存在select from以及union select兩種組合,因此要盡可能地對每一種關鍵字組合都加以嘗試才能夠確定每一種WAF規(guī)則;但是如果全排列所有關鍵字請求,數(shù)量又太大,因此要按照bound參數(shù)進行組合。從一個關鍵字組合到兩個關鍵字組合,一直到bound數(shù)目的關鍵字組合停止,這個順序稱之為最小元素優(yōu)先檢測法。因為如果先進行少數(shù)關鍵字組合且檢測成功,可以將這部分關鍵字剪枝,從而減少請求數(shù)。比如檢測到select關鍵字被WAF禁止,則將無需再檢測select from以及union select組合。

    然而探測出的關鍵字未必是最精確的WAF規(guī)則配置,比如ord()、floor()關鍵字,可能其中真正有效部分是or。但是在一個最小元素關鍵字中,可以基本認為其中只包含一個WAF規(guī)則,因為在設計關鍵字的時候就是根據(jù)經驗按照一個WAF規(guī)則來操作處理的,故而仍然需要對關鍵字進行更為精確的檢測,在這里研究使用了二分法[5]。

    二分法中,研究給定一個字符串A,并找出其中的WAF規(guī)則,且WAF規(guī)則可能不是連續(xù)的字符串,所以需要逐個探測字符串中的有效字符。算法不斷地確定有效字符中最右字符來運行,如圖9所示,先對目標字符串A二分為A1、A2,檢測A1是否會被WAF禁止:如果成功,則證明最右字符在A1中;如果失敗,則證明最右字符在A2中;對相應部分字符串再次二分,在新產生的左部要與其左面的字符串A中的其他部分結合進行探測,比如A2分為A21和A22,A21需要結合A1為A1A21進行探測:如果成功,則最右字符在A21中;如果失敗,則最右字符在A22中;以此類推,直至精確到一個字符。然后將這個字符加入到結果集中,再遞歸探測其左面部分中的最右字符,請求時將結果集中的字符銜接到最右面即可。

    該算法的復雜度為nlogn,n為關鍵字長度。同時還有另一種可能需要用到二分法,當句子遭到了WAF禁止后,說明句子中有部分字符串是在WAF規(guī)則中,然而若關鍵字設計不當或者bound值過低,可能發(fā)生所有關鍵字組合都不會被WAF禁止的情況,這時就可以使用二分法直接探測句子中的有效部分,在其中精確地找到一種WAF規(guī)則即可。

    一般情況下,工具需要發(fā)送幾千個請求。平均來說,網(wǎng)站的響應時間大約在1~2 s左右,然而也可能會存在響應較慢的網(wǎng)站,響應時間在4 s以上;這樣計算,平均運行一次程序需要1 h,如果響應在4 s以上,更會使運行時間達到數(shù)小時之久,效率極低。因此,這里采用了多線程技術,極具實效地提升檢測效率[6]。

    由于按照流程,需要先檢測句子,若句子被WAF禁止再組合關鍵字去請求,若組合關鍵字被WAF禁止再用二分法精確查找WAF規(guī)則,所以不同網(wǎng)站的請求內容并不完全相同,需要根據(jù)情況智能判斷。因此本工具在組合關鍵字處加入了多線程處理,每次得到一個組合關鍵字列表后,由各個線程分別到列表中逐個提取關鍵字進行查詢,所有線程共享一個偏移變量tmp_share_offset,每次根據(jù)變量值取關鍵字查詢并將偏移增加1,運行了一個關鍵字查詢后將調用偏移變量再次讀取,直至偏移大于列表長度線程退出。

    多線程很容易發(fā)生的就是競爭問題,如果線程A和線程B同時讀取tmp_share_offset,或者線程A讀取之后還未將tmp_share_offset增加便被線程B讀取了,導致大量線程讀取相同的關鍵字,還有可能造成關鍵字的遺漏,所以研究中即引用了互斥鎖技術[7]。每當讀取或修改共享變量的時候就將變量鎖住,禁止其他線程讀取使用,其他線程若需要使用共享變量只能選擇等待,直到共享變量使用完畢、且互斥鎖釋放后才可以使用,如此,便真正地解決了競爭問題。

    綜上論述可知,攻擊向量生成模塊即是本次研究的目標關鍵模塊,其中用到了滲透技術、最小元素優(yōu)先檢測法、二分法、多線程、互斥鎖等多種核心技術思想。

    1.5過濾規(guī)則生成模塊

    攻擊向量檢測完畢后,會將結果匯總至動態(tài)列表ALL_BANNED_EFFECTIVE_VECTOR中,再將列表中的所有WAF規(guī)則輸出到文件中。研究至此,程序的主體便全面結束。

    1.6SQLMAP的使用

    目前針對WAF的研究并未充分展開,工具也較有限。本文在項目確立之前即研究發(fā)現(xiàn)了著名的滲透測試軟件SQLMAP也有WAF探測模塊[8],而且也是WAF研究中可堪稱效果優(yōu)良的一款工具。然而,SQLMAP是要找出WAF所對應的產品名稱,找到的方法是根據(jù)WAF響應特征和預備WAF產品知識庫進行匹配得知,不過,由于不能夠探測出代碼級的WAF或是自定義WAF,卻只能找出生產WAF的廠商,因而相對而言其探測能力仍有所欠缺。

    本文并沒有深入辨識及確認WAF廠商,注重的是對WAF規(guī)則的探測發(fā)現(xiàn)研究。但是關于同一廠商的WAF產品規(guī)則是否會大致相同的問題討論,本工具則是將SQLMAP的WAF探測功能整合到最后一部分,得到WAF產品名稱后輸出到結果文件中,這樣就可以在探測大量網(wǎng)站之后得到同一廠商WAF產品規(guī)則配置概況,同時也豐富了本次研究針對WAF工具的實際應用功能。

    2測試結果

    研究中使用本工具對10家網(wǎng)站進行了WAF規(guī)則探測,平均響應時間為1.2 s;平均檢測網(wǎng)站規(guī)則數(shù)23個,最高檢測規(guī)則68個;平均請求數(shù)1 455個,最大請求數(shù)3 370個;平均運行時間6 min 50 s,最長運行時間20 min 36 s。詳細數(shù)據(jù)如表1所示。endprint

    由表1可知,部分網(wǎng)站的WAF規(guī)則探測效果較好,比如www.esri.com探測出68條WAF規(guī)則,但是部分網(wǎng)站的探測效果一般,例如,iask.sina.com.cn的最少,僅僅探測出九條WAF規(guī)則。從運行時間角度來說,通常請求數(shù)越大運行時間越長,但均沒有超過0.5 h,大部分規(guī)則較少的在5 min之內就能夠結束運行。

    能夠看出其網(wǎng)站W(wǎng)AF規(guī)則涉及到多種攻擊手法,關鍵字包括SQL注入函數(shù)、SQL注入數(shù)據(jù)庫表名、XSS函數(shù)、XSS標簽、PHP注入關鍵字、PHP注入函數(shù)等等。

    3結束語

    本文設計的WAF規(guī)則自動探測工具可以較好地黑盒探測出任意網(wǎng)站的WAF規(guī)則,在其中做了較多的優(yōu)化和提升。使用正則匹配解決了難以從相似結果中提取不同種類響應的問題,使用最小元素優(yōu)先檢測法和二分法提升了探測效率,使用多線程使探測速度更為可觀,也從多種攻擊手段設計了攻擊向量,同時工具仍支持繼續(xù)增加攻擊向量庫,使探測更加精準高效。然而工具也存在部分不足,比如有時探測出的WAF規(guī)則較少,攻擊向量庫仍有待進一步的拓展改進。今后將繼續(xù)完善攻擊向量庫,同時增加攻擊向量的變種探測能力,使探測出的規(guī)則更加完整,貼近設計。

    參考文獻:

    [1] 國家網(wǎng)信辦. 《中國互聯(lián)網(wǎng)站發(fā)展狀況及其安全報告(2015)》發(fā)布[J]. 保密科學技術,2015(3):73.

    [2] PRANDL S, LAZARESCU M, PHAM D S. A study of Web application firewall solutions[C]//International Conference on Information Systems Security. Switzerland:Springer International Publishing, 2015: 501-510.

    [3] FIELDING R, GETTYS J, MOGUL J, et al. Hypertext transfer protocol-HTTP/1.1[R]. California:HTTP Working Group,1999.

    [4] RELAN K, SINGHAL V. Pentest Ninja: XSS and SQLi takeover tool[C]//Proceedings of the Second International Conference on Information and Communication Technology for Competitive Strategies. Udaipur, India: ACM, 2016: 1-2.

    [5] 王海濤, 朱洪. 改進的二分法查找[J]. 計算機工程, 2006, 32(10): 60-62,118.

    [6] 駱斌, 費翔林. 多線程技術的研究與應用[J]. 計算機研究與發(fā)展, 2000, 37(4): 407-412.

    [7] KLEIMAN S, SHAH D, SMAALDERS B. Programming with threads[M]. Calif :Sun Soft Press, 1996.

    [8] Damele B, Stampar M. Sqlmap[EB/OL].[2012].http: //sqlmap. Org.endprint

    猜你喜歡
    字符串二分法關鍵字
    用“二分法”看七年級學生數(shù)學應用題的審題
    成功避開“關鍵字”
    一種基于PowerBuilder環(huán)境字符串相似度算法
    SQL server 2008中的常見的字符串處理函數(shù)
    倍增法之后綴數(shù)組解決重復子串的問題
    最簡單的排序算法(續(xù))
    “二分法”教學中的幾個問題
    用二分法的原理巧解題
    智能垃圾箱
    例析二分法的應用
    熟妇人妻不卡中文字幕| 久久ye,这里只有精品| 国产精品三级大全| 五月天丁香电影| 欧美 日韩 精品 国产| 国产在视频线精品| 视频区图区小说| 最黄视频免费看| 亚洲第一区二区三区不卡| 日韩精品免费视频一区二区三区 | 成人国产麻豆网| 综合色丁香网| 国产精品蜜桃在线观看| 另类亚洲欧美激情| 纵有疾风起免费观看全集完整版| 亚州av有码| 丰满少妇做爰视频| 乱人伦中国视频| 午夜免费观看性视频| av在线app专区| 免费黄色在线免费观看| 黄色怎么调成土黄色| 国产高清国产精品国产三级| 亚州av有码| 亚洲一级一片aⅴ在线观看| 国产高清有码在线观看视频| 三上悠亚av全集在线观看| 午夜福利,免费看| 亚洲av中文av极速乱| 大片电影免费在线观看免费| 日韩亚洲欧美综合| 又黄又爽又刺激的免费视频.| 国产成人一区二区在线| 欧美变态另类bdsm刘玥| 蜜桃国产av成人99| 狂野欧美激情性bbbbbb| 亚洲国产色片| a级毛色黄片| 黄色毛片三级朝国网站| 亚洲成人一二三区av| 久热这里只有精品99| 亚洲第一区二区三区不卡| 十分钟在线观看高清视频www| 大片免费播放器 马上看| 久久久久久久国产电影| 亚洲成人av在线免费| 午夜福利网站1000一区二区三区| 超色免费av| 一区二区三区精品91| 亚洲av二区三区四区| 国产午夜精品一二区理论片| 日韩,欧美,国产一区二区三区| 伦精品一区二区三区| 成年人免费黄色播放视频| 日本与韩国留学比较| 久久ye,这里只有精品| 亚洲五月色婷婷综合| 精品人妻在线不人妻| 欧美xxⅹ黑人| 天天操日日干夜夜撸| 久久精品人人爽人人爽视色| 日韩精品免费视频一区二区三区 | 少妇的逼好多水| 极品人妻少妇av视频| 超色免费av| 国产欧美日韩综合在线一区二区| 一边亲一边摸免费视频| 日本爱情动作片www.在线观看| 亚洲欧洲精品一区二区精品久久久 | av女优亚洲男人天堂| a级毛色黄片| 天堂俺去俺来也www色官网| 男人添女人高潮全过程视频| 免费观看在线日韩| 超色免费av| 亚洲熟女精品中文字幕| 久久久国产一区二区| 久久国产亚洲av麻豆专区| 九色亚洲精品在线播放| 女的被弄到高潮叫床怎么办| 亚洲美女搞黄在线观看| 精品一品国产午夜福利视频| 中国美白少妇内射xxxbb| 91精品一卡2卡3卡4卡| 精品卡一卡二卡四卡免费| 亚洲欧美精品自产自拍| 日产精品乱码卡一卡2卡三| 中国三级夫妇交换| 欧美精品亚洲一区二区| 日本黄色日本黄色录像| 各种免费的搞黄视频| 老司机影院成人| 免费人成在线观看视频色| 久久久久久久久久久久大奶| 97在线视频观看| 亚洲精品第二区| 日日摸夜夜添夜夜添av毛片| 寂寞人妻少妇视频99o| 寂寞人妻少妇视频99o| 欧美日韩成人在线一区二区| 欧美日韩在线观看h| 亚洲美女视频黄频| 亚洲精品乱久久久久久| 欧美少妇被猛烈插入视频| 丰满少妇做爰视频| 欧美日韩av久久| 狠狠精品人妻久久久久久综合| 亚洲人成网站在线观看播放| 这个男人来自地球电影免费观看 | 国产亚洲精品第一综合不卡 | 日韩一区二区三区影片| 国产黄频视频在线观看| 一区二区日韩欧美中文字幕 | 日韩伦理黄色片| 在线看a的网站| 久久精品国产鲁丝片午夜精品| 日韩欧美精品免费久久| 亚洲国产欧美在线一区| 亚洲国产毛片av蜜桃av| 在线亚洲精品国产二区图片欧美 | 精品一品国产午夜福利视频| 久久鲁丝午夜福利片| 黄色视频在线播放观看不卡| 制服人妻中文乱码| 欧美日韩视频精品一区| 少妇精品久久久久久久| 日韩,欧美,国产一区二区三区| a级毛色黄片| 久久精品国产自在天天线| 寂寞人妻少妇视频99o| 少妇高潮的动态图| 一区二区日韩欧美中文字幕 | 岛国毛片在线播放| 亚洲av.av天堂| 欧美xxⅹ黑人| 日韩 亚洲 欧美在线| 国产一区二区在线观看日韩| 日韩av不卡免费在线播放| 麻豆成人av视频| h视频一区二区三区| 999精品在线视频| 大片免费播放器 马上看| 91成人精品电影| 下体分泌物呈黄色| 建设人人有责人人尽责人人享有的| 最近中文字幕高清免费大全6| 国产黄片视频在线免费观看| 少妇人妻 视频| 国产成人精品在线电影| 亚洲情色 制服丝袜| 国产伦精品一区二区三区视频9| 日本色播在线视频| 成人毛片a级毛片在线播放| 伦理电影大哥的女人| 看免费成人av毛片| 国产成人精品福利久久| 黑丝袜美女国产一区| 国产高清不卡午夜福利| 伦理电影大哥的女人| 女人久久www免费人成看片| 国产成人freesex在线| 国产精品一区二区三区四区免费观看| av视频免费观看在线观看| 欧美变态另类bdsm刘玥| 少妇丰满av| 亚洲婷婷狠狠爱综合网| 热99久久久久精品小说推荐| 免费人妻精品一区二区三区视频| 王馨瑶露胸无遮挡在线观看| 久久毛片免费看一区二区三区| 亚洲av国产av综合av卡| 久久久久久久精品精品| 亚洲国产精品国产精品| 久久久久久久久久久久大奶| 国产黄片视频在线免费观看| 精品一区二区三卡| 国产精品成人在线| 国产在视频线精品| 久久av网站| 视频区图区小说| 性色avwww在线观看| 青春草视频在线免费观看| 国产黄色免费在线视频| 久久午夜福利片| 精品一区二区三卡| 视频区图区小说| 五月天丁香电影| 热99久久久久精品小说推荐| 99热网站在线观看| 久久人人爽人人片av| 日本黄色日本黄色录像| 又粗又硬又长又爽又黄的视频| 一级黄片播放器| 九草在线视频观看| 多毛熟女@视频| 性色av一级| 十八禁网站网址无遮挡| 亚洲国产av新网站| 春色校园在线视频观看| 精品久久国产蜜桃| 91精品三级在线观看| 99久久中文字幕三级久久日本| 三级国产精品欧美在线观看| a级毛色黄片| 夜夜骑夜夜射夜夜干| √禁漫天堂资源中文www| 精品国产乱码久久久久久小说| 制服诱惑二区| 日韩av不卡免费在线播放| 亚洲av中文av极速乱| 国产又色又爽无遮挡免| 精品视频人人做人人爽| 婷婷色av中文字幕| 久久ye,这里只有精品| 成人亚洲精品一区在线观看| 91精品一卡2卡3卡4卡| 岛国毛片在线播放| 精品人妻偷拍中文字幕| 精品熟女少妇av免费看| 天堂中文最新版在线下载| 91国产中文字幕| 我的女老师完整版在线观看| 七月丁香在线播放| 亚洲av福利一区| 免费人妻精品一区二区三区视频| 精品久久久久久久久亚洲| 欧美三级亚洲精品| 超色免费av| 我的女老师完整版在线观看| 一级毛片 在线播放| 国产成人av激情在线播放 | 一个人看视频在线观看www免费| 亚洲怡红院男人天堂| 国模一区二区三区四区视频| 91精品一卡2卡3卡4卡| 久久久久久久久大av| 少妇人妻精品综合一区二区| 男女免费视频国产| 亚洲综合色网址| 精品久久蜜臀av无| 国产熟女午夜一区二区三区 | 97在线人人人人妻| 99re6热这里在线精品视频| 男的添女的下面高潮视频| 国国产精品蜜臀av免费| 九色亚洲精品在线播放| tube8黄色片| 国产一区二区三区综合在线观看 | 亚洲av成人精品一二三区| 少妇猛男粗大的猛烈进出视频| 精品亚洲乱码少妇综合久久| 看免费成人av毛片| 免费播放大片免费观看视频在线观看| xxxhd国产人妻xxx| 欧美成人午夜免费资源| 免费大片黄手机在线观看| 欧美日韩成人在线一区二区| 一级毛片电影观看| 国产无遮挡羞羞视频在线观看| 伦精品一区二区三区| 蜜臀久久99精品久久宅男| 观看美女的网站| 精品99又大又爽又粗少妇毛片| 91精品三级在线观看| 少妇被粗大猛烈的视频| 久久青草综合色| 午夜精品国产一区二区电影| 国产免费现黄频在线看| 成人国产av品久久久| 久久久久久久久久久久大奶| 国产国语露脸激情在线看| 国产成人av激情在线播放 | 精品少妇黑人巨大在线播放| 亚洲精品aⅴ在线观看| 在线观看三级黄色| 日本欧美国产在线视频| 欧美一级a爱片免费观看看| 免费高清在线观看日韩| 日韩制服骚丝袜av| av卡一久久| 成年av动漫网址| 麻豆成人av视频| 少妇丰满av| 精品久久久精品久久久| 精品一品国产午夜福利视频| 欧美精品一区二区免费开放| 91在线精品国自产拍蜜月| 国产乱人偷精品视频| 国产精品无大码| 九色亚洲精品在线播放| 美女大奶头黄色视频| 99九九在线精品视频| 人妻制服诱惑在线中文字幕| 精品一区二区免费观看| 超碰97精品在线观看| 美女大奶头黄色视频| 一本大道久久a久久精品| 亚洲丝袜综合中文字幕| 色吧在线观看| 亚洲少妇的诱惑av| 26uuu在线亚洲综合色| 人妻系列 视频| 一级毛片黄色毛片免费观看视频| 精品少妇久久久久久888优播| 久久婷婷青草| xxx大片免费视频| 熟妇人妻不卡中文字幕| 日韩精品有码人妻一区| 91精品国产九色| 超色免费av| 51国产日韩欧美| 九九在线视频观看精品| 国产精品久久久久久av不卡| 国产精品一区二区三区四区免费观看| 日日爽夜夜爽网站| 一个人看视频在线观看www免费| 搡老乐熟女国产| 国产成人精品一,二区| 亚洲国产av新网站| 精品亚洲乱码少妇综合久久| 亚洲综合色惰| 中文字幕亚洲精品专区| 少妇被粗大猛烈的视频| 亚洲精品国产av蜜桃| 亚洲av中文av极速乱| 久久久久精品性色| 天天躁夜夜躁狠狠久久av| 我要看黄色一级片免费的| 国产高清不卡午夜福利| 国产成人a∨麻豆精品| 久久久久久久久久成人| 国产精品女同一区二区软件| 日日摸夜夜添夜夜添av毛片| 亚洲内射少妇av| 国产色婷婷99| 精品久久国产蜜桃| 亚洲人成网站在线观看播放| 成人影院久久| 尾随美女入室| 色视频在线一区二区三区| 热99久久久久精品小说推荐| 在线观看国产h片| 精品一品国产午夜福利视频| 97在线视频观看| 99久久精品一区二区三区| 免费不卡的大黄色大毛片视频在线观看| 精品亚洲乱码少妇综合久久| av免费在线看不卡| 日日啪夜夜爽| 亚洲av男天堂| av在线老鸭窝| 又粗又硬又长又爽又黄的视频| 亚洲av成人精品一区久久| 久久99蜜桃精品久久| 国内精品宾馆在线| 亚洲国产精品一区二区三区在线| 女性被躁到高潮视频| 一级毛片aaaaaa免费看小| 国产男人的电影天堂91| 亚洲精品乱码久久久v下载方式| 久久精品久久久久久噜噜老黄| 飞空精品影院首页| 搡女人真爽免费视频火全软件| 嘟嘟电影网在线观看| av在线观看视频网站免费| 一本一本综合久久| 久久热精品热| 青春草国产在线视频| 免费人妻精品一区二区三区视频| 亚洲精品中文字幕在线视频| 亚洲精品日韩av片在线观看| 熟妇人妻不卡中文字幕| 桃花免费在线播放| 国产免费又黄又爽又色| 成人国语在线视频| 精品一区二区三卡| 伦理电影免费视频| 欧美激情国产日韩精品一区| 日本爱情动作片www.在线观看| 国产探花极品一区二区| 男男h啪啪无遮挡| 波野结衣二区三区在线| 美女cb高潮喷水在线观看| 国产高清不卡午夜福利| 热99国产精品久久久久久7| 日本免费在线观看一区| 国产精品久久久久成人av| 久久女婷五月综合色啪小说| 国产精品久久久久成人av| 亚洲欧美精品自产自拍| 中文乱码字字幕精品一区二区三区| 久久99一区二区三区| 简卡轻食公司| 高清午夜精品一区二区三区| 亚洲四区av| 国产在线免费精品| 人人澡人人妻人| 蜜桃在线观看..| 9色porny在线观看| 一个人看视频在线观看www免费| 久久青草综合色| av有码第一页| 春色校园在线视频观看| 22中文网久久字幕| 性色av一级| 美女主播在线视频| 亚洲图色成人| .国产精品久久| 日韩成人av中文字幕在线观看| 国产在线视频一区二区| 久久99热这里只频精品6学生| 免费看光身美女| 黄色毛片三级朝国网站| 免费高清在线观看日韩| 日韩亚洲欧美综合| 男女边摸边吃奶| 丰满饥渴人妻一区二区三| 国产精品一国产av| 国产在线一区二区三区精| 99热网站在线观看| 日韩电影二区| 国产高清国产精品国产三级| 亚洲国产精品999| av在线播放精品| 性高湖久久久久久久久免费观看| 18禁在线无遮挡免费观看视频| 99视频精品全部免费 在线| 国内精品宾馆在线| 这个男人来自地球电影免费观看 | 男女啪啪激烈高潮av片| 国产精品一二三区在线看| 国产 一区精品| 亚洲精品乱码久久久v下载方式| 99久久中文字幕三级久久日本| 成人综合一区亚洲| 成人漫画全彩无遮挡| 不卡视频在线观看欧美| 精品久久久精品久久久| 欧美精品一区二区大全| 亚洲四区av| 男女边摸边吃奶| 亚洲精品456在线播放app| 久久精品久久久久久噜噜老黄| 乱码一卡2卡4卡精品| 桃花免费在线播放| 成人午夜精彩视频在线观看| 色哟哟·www| 麻豆成人av视频| 男男h啪啪无遮挡| 欧美日韩一区二区视频在线观看视频在线| 国产精品99久久99久久久不卡 | 高清在线视频一区二区三区| 免费久久久久久久精品成人欧美视频 | 午夜激情久久久久久久| 日日摸夜夜添夜夜添av毛片| 亚洲成人手机| 亚洲精品aⅴ在线观看| 久久99热6这里只有精品| 欧美bdsm另类| 免费高清在线观看视频在线观看| 欧美日韩亚洲高清精品| 一级毛片 在线播放| 日韩一区二区视频免费看| 中国国产av一级| 国产一区二区三区综合在线观看 | 久久精品国产a三级三级三级| 五月玫瑰六月丁香| 尾随美女入室| av国产久精品久网站免费入址| 国产欧美亚洲国产| 国产亚洲精品久久久com| 精品少妇内射三级| 夫妻午夜视频| 久久久久久久亚洲中文字幕| 五月伊人婷婷丁香| 亚洲成人一二三区av| 人成视频在线观看免费观看| 欧美性感艳星| 免费黄频网站在线观看国产| 久久久久视频综合| 亚洲三级黄色毛片| 看非洲黑人一级黄片| 欧美亚洲日本最大视频资源| 91国产中文字幕| 天堂俺去俺来也www色官网| 母亲3免费完整高清在线观看 | 亚洲人成网站在线播| 91久久精品电影网| 国内精品宾馆在线| 欧美三级亚洲精品| 婷婷色综合www| 国产熟女欧美一区二区| 99九九在线精品视频| 国产男女超爽视频在线观看| 亚洲av福利一区| 国产精品麻豆人妻色哟哟久久| 色吧在线观看| 午夜福利视频在线观看免费| 日本vs欧美在线观看视频| 亚洲少妇的诱惑av| 99久久中文字幕三级久久日本| 国产亚洲av片在线观看秒播厂| 99久久中文字幕三级久久日本| 乱码一卡2卡4卡精品| 七月丁香在线播放| 亚洲国产精品国产精品| 日日撸夜夜添| 久久久国产欧美日韩av| 亚洲精品色激情综合| 在线观看一区二区三区激情| 亚洲av.av天堂| 日本91视频免费播放| 日日撸夜夜添| 午夜福利视频在线观看免费| 久久久久视频综合| 成人综合一区亚洲| 亚洲内射少妇av| 另类亚洲欧美激情| 黑人欧美特级aaaaaa片| 国产又色又爽无遮挡免| 成人18禁高潮啪啪吃奶动态图 | 看非洲黑人一级黄片| 18禁观看日本| 91国产中文字幕| 丁香六月天网| 亚洲情色 制服丝袜| 插逼视频在线观看| 在线免费观看不下载黄p国产| 婷婷色麻豆天堂久久| 久久久久久久久久久丰满| 激情五月婷婷亚洲| 久久女婷五月综合色啪小说| 在线免费观看不下载黄p国产| 九九久久精品国产亚洲av麻豆| 少妇被粗大的猛进出69影院 | 日韩 亚洲 欧美在线| 又大又黄又爽视频免费| 成人午夜精彩视频在线观看| 亚洲高清免费不卡视频| 日韩av不卡免费在线播放| 黑人巨大精品欧美一区二区蜜桃 | 最近2019中文字幕mv第一页| 亚洲精品日韩av片在线观看| 日韩人妻高清精品专区| 91精品国产九色| 久久久国产一区二区| 国产在线免费精品| 亚洲欧美一区二区三区国产| 日韩制服骚丝袜av| 中国美白少妇内射xxxbb| 亚洲高清免费不卡视频| 国产极品天堂在线| 精品亚洲成a人片在线观看| 伦理电影免费视频| 熟女电影av网| 欧美亚洲日本最大视频资源| 一边亲一边摸免费视频| 亚洲经典国产精华液单| 99热全是精品| 成人国产av品久久久| 伦理电影免费视频| 九九在线视频观看精品| 热re99久久精品国产66热6| 久久精品久久久久久噜噜老黄| 人妻 亚洲 视频| 91精品伊人久久大香线蕉| 日韩一本色道免费dvd| 纯流量卡能插随身wifi吗| 有码 亚洲区| 国产免费现黄频在线看| 麻豆乱淫一区二区| 国产极品粉嫩免费观看在线 | 中文精品一卡2卡3卡4更新| 免费大片黄手机在线观看| 九色亚洲精品在线播放| 99热网站在线观看| 99re6热这里在线精品视频| 国产片特级美女逼逼视频| 免费播放大片免费观看视频在线观看| 热99久久久久精品小说推荐| 国产在视频线精品| 美女主播在线视频| 少妇被粗大的猛进出69影院 | 日韩一区二区三区影片| 免费不卡的大黄色大毛片视频在线观看| 国产伦理片在线播放av一区| 高清欧美精品videossex| 婷婷色麻豆天堂久久| av黄色大香蕉| 国产精品欧美亚洲77777| 午夜福利,免费看| 日韩欧美精品免费久久| 男人操女人黄网站| 大又大粗又爽又黄少妇毛片口| 丰满迷人的少妇在线观看| 国产欧美亚洲国产| 久久久久网色| 草草在线视频免费看| 国产成人精品一,二区| 久久国产亚洲av麻豆专区| 日产精品乱码卡一卡2卡三| 欧美精品高潮呻吟av久久| 国产免费视频播放在线视频| 超色免费av| 男人添女人高潮全过程视频| 亚洲高清免费不卡视频| 午夜av观看不卡| 欧美一级a爱片免费观看看| 久久 成人 亚洲| 在线观看免费日韩欧美大片 | 在线观看美女被高潮喷水网站| 欧美精品一区二区大全| 涩涩av久久男人的天堂| 91在线精品国自产拍蜜月| 亚洲精品日韩在线中文字幕|