• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    密鑰泄露下Even-Mansour密碼的滑動(dòng)攻擊

    2018-06-15 01:17:48胡紅鋼
    信息安全研究 2018年6期

    楊 光 張 平 胡紅鋼

    (中國科學(xué)技術(shù)大學(xué)信息科學(xué)技術(shù)學(xué)院 合肥 230027) (中國科學(xué)院電磁空間信息重點(diǎn)實(shí)驗(yàn)室 合肥 230027) (yg14@mail.ustc.edu.cn)

    近幾年來,網(wǎng)絡(luò)技術(shù)更新速度極快,尤其是在大數(shù)據(jù)處理和云計(jì)算技術(shù)的出現(xiàn)之后,數(shù)據(jù)的使用量每年都較前一年成倍增長.如此海量的數(shù)據(jù)其安全性的保障是非常重要的.一般來說,數(shù)據(jù)的安全性會(huì)通過一些加密方案和認(rèn)證方案實(shí)現(xiàn),其中前者為數(shù)據(jù)提供保密性保護(hù),后者為數(shù)據(jù)提供完整性保護(hù).分組密碼在加密方案和認(rèn)證方案的設(shè)計(jì)中是非常重要的基礎(chǔ)模塊,尤其是對(duì)于批量數(shù)據(jù),其安全性和加解密速度在現(xiàn)有密碼體制中都相當(dāng)優(yōu)秀.

    很多分組密碼方案會(huì)迭代使用一種結(jié)構(gòu)(如AES),該結(jié)構(gòu)首先將輸入和一個(gè)密鑰進(jìn)行異或,然后將結(jié)果通過一個(gè)公共偽隨機(jī)置換(比較典型的如S盒和一些線性變換),再將置換的結(jié)果與另一個(gè)密鑰進(jìn)行異或,并以輸出結(jié)果作為迭代結(jié)構(gòu)的下次輸入.通常,我們假設(shè)這樣的置換是理想的,即隨機(jī)性足夠好,這樣,攻擊者無法通過置換的弱點(diǎn)對(duì)加密系統(tǒng)進(jìn)行攻擊.這樣的設(shè)計(jì)有3點(diǎn)好處:第一,結(jié)構(gòu)設(shè)計(jì)簡單,安全性理論非常清晰;第二,此類結(jié)構(gòu)可以利用置換的隨機(jī)性,證明對(duì)該結(jié)構(gòu)的破解攻擊和偽造攻擊的攻擊復(fù)雜度下界;第三,任何基于此通用形式的新的分組密碼攻擊都具有廣泛的適用性.

    上述結(jié)構(gòu)的一個(gè)最簡單的例子是由Even和Mansour[1-2]在1991年的Asiacrypt上提出的一種分組密碼體制.該密碼的提出是受到由Rivest提出的DESX[3-4]結(jié)構(gòu)的影響,由一個(gè)公共偽隨機(jī)置換F和2個(gè)密鑰K1,K2構(gòu)成,通過將輸入在置換前后分別與2個(gè)密鑰進(jìn)行異或得到輸出,其結(jié)構(gòu)如圖1所示:

    圖1 Even-Mansour結(jié)構(gòu)

    Even-Mansour密碼體制簡單的設(shè)計(jì)和嚴(yán)格的安全性證明,使其成為分組密碼方向的熱門研究點(diǎn).近幾年的重要密碼會(huì)議中都有與其相關(guān)的論文[5-14].

    對(duì)于如此重要的密碼體制,它的攻擊算法也有很多相關(guān)研究.如之前所說,Even-Mansour密碼體制的攻擊下界(攻擊所需要的時(shí)間復(fù)雜度與空間復(fù)雜度乘積)是已被證明的,但是這樣的界并不是緊的[15].該密碼體制最典型的一類攻擊方案研究是滑動(dòng)攻擊分析[16],如扭式滑動(dòng)攻擊[17](slide with a twist attack).扭式滑動(dòng)攻擊通過搜索給定明文,在給定明文中找到滿足某些條件的明文對(duì),我們稱其為滑動(dòng)對(duì).根據(jù)滑動(dòng)對(duì),可以很容易恢復(fù)出對(duì)應(yīng)的密鑰.但是扭式滑動(dòng)攻擊要求給定明文的數(shù)量必須要達(dá)到明文空間的根號(hào)數(shù)量級(jí),即無法通過少量明文恢復(fù)密鑰.為了解決這一問題,Dunkelman等人[18]在原攻擊基礎(chǔ)之上,提出了Slidex攻擊.新的攻擊可以在任意數(shù)量的給定明文的條件下實(shí)施,通過使用輔助數(shù)據(jù)來彌補(bǔ)明文數(shù)量的不足.

    關(guān)于Even-Mansour密碼體制在密鑰泄露情況的攻擊算法,目前沒有相關(guān)的研究.直覺上來說,如果發(fā)生密鑰泄露,那么攻擊算法的下界應(yīng)當(dāng)會(huì)隨密鑰泄露的多少而進(jìn)行變化.本文中,首次提出對(duì)密鑰泄露情況下的Even-Mansour密碼體制選擇明文攻擊算法,同時(shí)給出攻擊算法的復(fù)雜度和實(shí)驗(yàn)時(shí)間與密鑰泄露情況的關(guān)系圖.然后,進(jìn)一步給出幾類變式Even-Mansour密碼體制的密鑰泄露攻擊算法.

    1 理論基礎(chǔ)

    1.1 Even-Mansour的定義及其模型假設(shè)

    設(shè){0,1}n表示長度為n的二元字符串(比特串),F(xiàn)表示對(duì){0,1}n的公共置換,F(xiàn)-1表示置換F的逆.則對(duì)于任意給定的字符串x∈{0,1}n,我們可以認(rèn)為可通過調(diào)用一個(gè)接口(Oracle)得到F (x)或F-1(x),這樣的調(diào)用時(shí)間復(fù)雜度為1.密鑰K由2個(gè)子密鑰K1和K2構(gòu)成,每個(gè)子密鑰都是從密鑰空間{0,1}n隨機(jī)選取的n長比特串.另外,本文中用LSBm(x)表示比特串x的低位m比特(比特串右邊有效位),MSBm(x)表示比特串x的高位m比特(比特串左邊有效位).

    Even-Mansour體制由置換F和密鑰K=〈K1,K2〉構(gòu)成,設(shè)其明文輸入P∈{0,1}n,則其加密算法可以寫作:

    其中⊕表示比特異或運(yùn)算.

    其對(duì)應(yīng)的以密文為輸入的解密算法,可以寫作:

    同時(shí),設(shè)計(jì)者考慮2類攻擊.1)破解攻擊:攻擊者嘗試在不知道密鑰K的條件下給出密文C的對(duì)應(yīng)明文;2)偽造攻擊:攻擊者偽造出一個(gè)未被查詢過的明密文對(duì)(P,C),使其滿足E(P)=C.

    對(duì)于攻擊的復(fù)雜度我們需要從2方面考慮,其一為時(shí)間復(fù)雜度,即攻擊中訪問F -接口的次數(shù),用T表示;其二為空間(數(shù)據(jù))復(fù)雜度,即攻擊中訪問E-接口的次數(shù)(因?yàn)樯傻拿髅芪膶?duì)會(huì)被保存),用D表示.另外,攻擊的成功率定義為一次攻擊中輸出為正確結(jié)果的概率.

    1.2 Even-Mansour密碼體制的攻擊下界

    在文獻(xiàn)[2]中,Even和Mansour給出了對(duì)于Even-Mansour密碼體制的攻擊成功概率上界的嚴(yán)格證明.正如1.1節(jié)中假設(shè),T次攻擊中訪問F -接口的次數(shù),D為攻擊中訪問E-接口的次數(shù),則攻擊的成功率應(yīng)為O (DT2n).則如果攻擊者希望攻擊成功的概率為一個(gè)不可忽略的常數(shù),需要的時(shí)間空間復(fù)雜度需要滿足條件:DT=Ω(2n).

    為了說明Even-Mansour密碼體制的安全性,我們需要證明對(duì)該密碼的破解攻擊和偽造攻擊都無法在多項(xiàng)式時(shí)間內(nèi)以不可忽略概率輸出結(jié)果.假設(shè)攻擊者構(gòu)造了破解攻擊算法A,其運(yùn)行時(shí)間為t(n),攻擊成功率為ε(n),其中t:N→N,且ε:N →[0,1].則攻擊者可以通過A的結(jié)果構(gòu)造偽造攻擊算法B.B的攻擊成功率為ε(n)t(n),攻擊時(shí)間為t(n).這說明,若可以證明對(duì)Even-Mansour密碼體制的偽造攻擊無法在多項(xiàng)式時(shí)間內(nèi)完成,則對(duì)該體制的破解攻擊也無法在多項(xiàng)式時(shí)間內(nèi)完成[2].

    引理1. 假設(shè)置換F和密鑰K都是隨機(jī)且均勻選取的,則Even-Mansour密碼體制的偽造攻擊成功概率的界為

    其中,T為攻擊中訪問F -接口的次數(shù),D為攻擊中訪問E-接口的次數(shù).

    引理1的證明細(xì)節(jié)可以參考文獻(xiàn)[2].由引理1可知,如果攻擊者希望攻擊成功的概率為一個(gè)不可忽略的常數(shù),時(shí)間空間復(fù)雜度需要滿足條件:DT=Ω(2n),從而說明了該體制的安全性.

    注意到,原始的證明中其實(shí)并未考慮到密鑰泄露的情況,但是從直覺上來看,當(dāng)Even-Mansour的密鑰空間為2n時(shí),其對(duì)應(yīng)攻擊時(shí)間空間復(fù)雜度需滿足條件DT=Ω(2n),那么如果密鑰泄露了m比特,此時(shí)其攻擊的時(shí)間空間復(fù)雜度應(yīng)當(dāng)滿足條件DT=Ω(2n-m),因?yàn)槠涿荑€的實(shí)際長度只剩下了n-m比特.在之后的幾節(jié)中,我們給出對(duì)此類情況下的Even-Mansour密碼體制的攻擊算法,并且其理論時(shí)間空間復(fù)雜度與我們猜想的界正好吻合.

    2 Slidex攻擊

    2.1 攻擊過程說明

    Slidex攻擊[18]為扭式滑動(dòng)攻擊[17]的改進(jìn)版本.扭式滑動(dòng)攻擊只能對(duì)數(shù)量級(jí)為2{(n+1)2}的給定明密文對(duì)進(jìn)行攻擊,一旦給定明密文數(shù)量未達(dá)到該數(shù)量級(jí),則由于未能達(dá)到生日界,原先的攻擊無法成功恢復(fù)密鑰[19-21].Slidex攻擊在原先的攻擊基礎(chǔ)上添加了輔助數(shù)據(jù) ,其目的是通過輔助數(shù)據(jù)來增加置換的次數(shù),以減少使用明密文對(duì)的個(gè)數(shù).

    Slidex攻擊的攻擊思想為:假設(shè)攻擊者可以得到1對(duì)明文對(duì),滿足

    P⊕P*=K1⊕Δ,

    此時(shí),由Even-Mansour體制定義可以得到:

    E(P)=F (P⊕K1)⊕K2=F (P*⊕Δ)⊕K2,

    類似地,

    E(P*)=F (P*⊕K1)⊕K2=F (P⊕Δ)⊕K2,

    則有

    E(P)⊕E(P*)=F (P⊕Δ)⊕F (P*⊕Δ),

    此時(shí)有

    E(P)⊕F (P⊕Δ)=E(P*)⊕F (P*⊕Δ).

    由該關(guān)系,我們可以按如下步驟實(shí)現(xiàn)攻擊,對(duì)任意d≤n:

    1) 對(duì)2(d+1)2條已知n比特明文P1,P2,…分別進(jìn)行2{(n+1)2}次加密操作;

    2) 選擇任意2n-d個(gè)n比特?cái)?shù)Δ1,Δ2,…,Δn.對(duì)每個(gè)Δl以{Pi⊕Δl}i=1,2,…,2(d+1)2作為輸入,進(jìn)行置換操作,將計(jì)算結(jié)果(E(Pi)⊕F (Pi⊕Δl),i)存到Hash表,并以橫坐標(biāo)進(jìn)行排序;

    3) 對(duì)Hash表中的每個(gè)碰撞,即滿足E(Pi)⊕F (Pi⊕Δl)=E(Pj)⊕F (Pj⊕Δl)的明文對(duì)(Pi,Pj),驗(yàn)證K1=Pi⊕Pj⊕Δl,K2=E(Pi)⊕F (Pj⊕Δl)是否為所求密鑰.

    2.2 攻擊有效性證明與復(fù)雜度分析式

    由生日攻擊的擴(kuò)展情況[22-23]可知,在數(shù)據(jù)集中找到三元對(duì)(Pi,Pj,Δl) 滿足Pi⊕Pj⊕Δl=K1的概率為一個(gè)不可忽略的常數(shù).同時(shí),對(duì)于任一明文碰撞對(duì)(Pi,Pj) 滿足E(Pi)⊕F (Pi⊕Δ)=E(Pj)⊕F (Pj⊕Δ)的概率為2-n,每一個(gè)Hash表共出現(xiàn)2d次碰撞,同時(shí)共有Hash表2n-d個(gè),因此可以期望得到少量碰撞.由上文推導(dǎo)的關(guān)系可知,用來恢復(fù)密鑰的滑動(dòng)對(duì)就出現(xiàn)在這些碰撞里,對(duì)于得到的少量碰撞進(jìn)行密鑰驗(yàn)證K1=Pi⊕Pj⊕Δl,K2=E(Pi)⊕F (P⊕Δl),如果驗(yàn)證成功就表示恢復(fù)密鑰成功.

    考察攻擊的復(fù)雜度,我們從時(shí)間空間2方面分析.首先在時(shí)間復(fù)雜度方面,共使用置換操作T=2n-d·2(d+1)2次,其次在空間復(fù)雜度方面,共使用數(shù)據(jù)D=2(d+1)2條,因此有DT=2n+1.

    3 Even-Mansour密碼體制的密鑰泄露攻擊

    3.1 攻擊方案

    假設(shè)在Even-Mansour加密模式中,密鑰K1高位k比特,即MSBk(K1)被泄露,從直覺上看,攻擊者掌握了更多的信息,對(duì)于原加密體制的攻擊,攻擊者需要利用已經(jīng)掌握的信息來減少攻擊的時(shí)間和空間復(fù)雜度.

    為了方便說明,我們將比特串X∈{0,1}n寫作X=x‖y,其中x=MSBk(X),y=LSBn-k(X).例如取n=8,k=4,X=11110000,則X=1111‖0000,其中x=1111,y=0000.

    假設(shè)K1=δ‖ω,攻擊者預(yù)先知道δ,則具體攻擊方案如下:

    1) 隨機(jī)選取2(n-k)2條n比特明文P1,P2,…,P2(n-k)2∈{0,1,…,2n-k-1},并對(duì)所有明文進(jìn)行加密,得到C1,C2,…,C2(n-k)2;

    2) 取Δ=δ‖0,對(duì){Pi⊕Δ}i=1,2,…,2(n-k)2進(jìn)行置換操作,將計(jì)算結(jié)果(E(Pi)⊕F (Pi⊕Δ),i)存到Hash表,并以橫坐標(biāo)進(jìn)行排序;

    3) 對(duì)Hash表中的每個(gè)碰撞,即找到滿足E(Pi)⊕F (Pi⊕Δ)=E(Pj)⊕F (Pj⊕Δ)的明文對(duì)(Pi,Pj),并對(duì)每個(gè)這樣的明文對(duì)驗(yàn)證K1=Pi⊕Pj⊕Δ,K2=E(Pi)⊕F (Pj⊕Δ)是否為所求密鑰.

    3.2 攻擊有效性證明與復(fù)雜度分析

    與第2節(jié)情況相同,攻擊需要找到滿足K1=Pi⊕Pj⊕Δ的明文對(duì)(Pi,Pj).考慮無重復(fù)元素集合A={Pi⊕Pj⊕Δ|1≤i

    考察攻擊的復(fù)雜度,我們從時(shí)間空間2方面分析.首先在時(shí)間復(fù)雜度方面,共使用置換操作T=2(n-k)2次,其次在空間復(fù)雜度方面,共使用數(shù)據(jù)D=2(n-k)2條,因此有DT=2n-k.這一結(jié)果說明本算法將泄露密鑰后的Even-Mansour密碼體制的密鑰有效長度降低到n-k比特,這一結(jié)果也正好和密鑰泄露的長度造成的影響相吻合.

    3.3 實(shí)驗(yàn)結(jié)果

    圖3 32 b級(jí)Even-Mansour密碼攻擊時(shí)間比較

    為了比較改進(jìn)攻擊和原攻擊之間的性能差異,我們分別針對(duì)16 b輸入和32 b輸入的Even-Mansour密碼體制進(jìn)行攻擊時(shí)間對(duì)比.實(shí)驗(yàn)中使用的計(jì)算機(jī)CPU為Intel?CoreTMi5-4590, 3.30 GHz,內(nèi)存為8 GB,代碼語言為C++.實(shí)驗(yàn)結(jié)果如圖2、圖3所示:

    圖2 16 b級(jí)Even-Mansour密碼攻擊時(shí)間比較

    圖2、圖3中,橫坐標(biāo)表示密鑰泄露的長度(單位:b),縱坐標(biāo)表示攻擊實(shí)例所用的時(shí)間(單位:s).其中,圖2攻擊隨機(jī)實(shí)例個(gè)數(shù)為10萬個(gè),圖3為1 000個(gè).由圖2、圖3可知,改進(jìn)后的攻擊在密鑰泄露時(shí)攻擊時(shí)間較原始攻擊大大縮短.同時(shí),改進(jìn)攻擊的攻擊時(shí)間隨密鑰泄露長度增加呈指數(shù)級(jí)衰減.可以看出,實(shí)際實(shí)驗(yàn)結(jié)果并沒有理論結(jié)果率減速度快.理論結(jié)果中,每泄露1 b,攻擊時(shí)間折半,但在實(shí)驗(yàn)中需要2 b,攻擊時(shí)間達(dá)到原先一半.這一結(jié)果是由于攻擊中的時(shí)間不止是由置換的使用次數(shù)決定,還有一些代碼運(yùn)行中的轉(zhuǎn)化工作消耗時(shí)間,雖然置換次數(shù)減半,但是有些固定時(shí)間無法縮減.

    4 模加Even-Mansour密碼體制的密鑰泄露攻擊

    4.1 模加Even-Manosur密碼及其對(duì)應(yīng)攻擊

    模加Even-Mansour密碼體制的形式為

    其對(duì)應(yīng)的解密形式為

    其中,F為n比特偽隨機(jī)置換,“+”表示模加運(yùn)算.在Biryukov等人[17]的論文中提到了對(duì)該體制的滑動(dòng)攻擊,該攻擊的攻擊思路如下:

    假設(shè)攻擊者可以得到1對(duì)明文對(duì)(P,P*),滿足

    P+P*=-K1+Δ,

    此時(shí),由Even-Mansour體制定義可以得到

    AEM(P)=F (P+K1)+K2=

    F (-P*+Δ)+K2.

    類似地,

    AEM(P*)=F (P*+K1)+K2=

    F (-P+Δ)+K2,

    則有

    AEM(P)-AEM(P*)=

    F (-P*+Δ)-F (-P+Δ),

    此時(shí)有

    AEM(P)+F (-P+Δ)=

    AEM(P*)+F (-P*+Δ).

    這種攻擊形式是和Slidex攻擊相似,唯一的不同之處在于攻擊中使用的明文之間的關(guān)系式不同.事實(shí)上,我們只需將Slidex攻擊Hash表中的元素由(E(Pi)⊕F (Pi⊕Δl),i)替換為(AEM(Pi)⊕F (-Pi⊕Δl),i)即可.但是對(duì)于該體制下的密鑰泄露攻擊,和第3節(jié)中的改進(jìn)Slidex攻擊卻有所不同.

    4.2 模加Even-Mansour加密體制的密鑰泄露攻擊

    如上文所說,對(duì)2種Even-Mansour加密體制的密鑰泄露攻擊,其不同之處來自于加密體制中采取的基本運(yùn)算的不同.原始體制中使用的異或運(yùn)算不會(huì)產(chǎn)生多余的進(jìn)位,因此考慮Δ的取值直接選擇泄露的密鑰部分和0的異或即可;而本節(jié)中的模加Even-Mansour加密體制使用模加運(yùn)算,因此難以避免計(jì)算中進(jìn)位的出現(xiàn),針對(duì)這一點(diǎn),我們需要對(duì)原有的方法進(jìn)行一些調(diào)整.

    假設(shè)K1=δ‖ω,攻擊者預(yù)先知道δ,則具體攻擊方案如下:

    1) 隨機(jī)選取2(n-k)2條n比特明文P1,P2,…,P2(n-k)2∈{0,1,…,2n-k-1},并對(duì)所有明文進(jìn)行加密,得到C1,C2,…,C2(n-k)2;

    2) 取Δ=(δ+1)‖0,對(duì){Pi⊕Δ}i=1,2,…,2(n-k)2進(jìn)行置換操作,將計(jì)算結(jié)果(E(Pi)⊕F (Pi⊕Δ),i)存到Hash表,并以橫坐標(biāo)進(jìn)行排序;

    3) 對(duì)于Hash表中的每個(gè)碰撞,即滿足E(Pi)⊕F (Pi⊕Δ)=E(Pj)⊕F (Pj⊕Δ)的明文對(duì)(Pi,Pj),驗(yàn)證K1=Pi⊕Pj⊕Δ,K2=E(Pi)⊕F (Pj⊕Δ)是否為所求密鑰.

    4.3 攻擊有效性證明和復(fù)雜度分析

    攻擊需要找到滿足K1=Δ-(Pi+Pj)的明文對(duì)(Pi,Pj).考慮無重復(fù)元素集合A={Δ-(Pi+Pj)|1≤i

    該攻擊復(fù)雜度與4.2節(jié)中攻擊復(fù)雜度分析相同,因此這里省略.

    4.4 實(shí)驗(yàn)結(jié)果

    圖4,圖5結(jié)果與圖2,圖3類似.圖4攻擊實(shí)例有1萬個(gè),圖5攻擊實(shí)例有1 000個(gè),改進(jìn)攻擊時(shí)間隨密鑰泄露比特增加呈指數(shù)級(jí)衰減.由于計(jì)算機(jī)上模加時(shí)間明顯長于異或,因此圖4,圖5時(shí)間較圖3,圖4大幅增加.

    圖4 16 b級(jí)模加Even-Mansour密碼攻擊時(shí)間比較

    圖5 32 b級(jí)模加Even-Mansour密碼攻擊時(shí)間比較

    5 對(duì)合Even-Mansour密碼體制的密鑰泄露攻擊

    5.1 對(duì)合Even-Mansour密碼體制及其對(duì)應(yīng)攻擊

    對(duì)合Even-Mansour密碼體制的形式為

    其對(duì)應(yīng)的解密形式為

    其中I為在長度為n的比特串上的對(duì)合運(yùn)算,它滿足條件:對(duì)x∈{0,1}n,I(I(x))=x.對(duì)該體制的原始攻擊在Dunkelman等人[17]的論文中已論述,該攻擊思路如下:

    假設(shè)攻擊者可以得到1對(duì)明文對(duì)(P,P*),滿足

    P⊕C*=K1⊕K2,

    此時(shí),

    P⊕K1=C*⊕K2,

    則由對(duì)合定義,可知

    I (P⊕K1)=I-1(C*⊕K2).

    由IEM定義,有

    C=IEM(P)=I (P⊕K1)⊕K2,

    P*=DI(C*)=I-1(C*⊕K2)⊕K1,

    由此可得

    C⊕K2=P*⊕K1,

    P*⊕C=K1⊕K2=P⊕C*.

    該攻擊的目標(biāo)是為了恢復(fù)K1⊕K2的值,攻擊者需要找到1對(duì)明文對(duì)(P,P*),滿足P⊕C*=K1⊕K2.這樣的明文對(duì)由上文的推導(dǎo)關(guān)系,需要滿足條件P⊕C=P*⊕C*.由于隨機(jī)選擇明文P對(duì)應(yīng)的密文C可以近似看作隨機(jī)比特串,因此其異或結(jié)果P⊕C也可以看作一個(gè)隨機(jī)比特串.因此由生日攻擊原理[22-23],攻擊者通過使用2n2對(duì)明密文對(duì)(Pi,Ci),可以找到極少量Pi⊕Ci的碰撞,然后從碰撞中通過驗(yàn)證P*⊕C=K1⊕K2,可以確定碰撞明文對(duì)是否為所求的滑動(dòng)對(duì).同時(shí),考慮由擴(kuò)展的生日攻擊原理[24],存在明文對(duì)(P,P*)滿足P*⊕C=K1⊕K2的概率是一個(gè)不可忽略的常數(shù).因此,該攻擊可以以不可忽略常數(shù)的概率恢復(fù)出K1⊕K2的值.

    考察攻擊的復(fù)雜度,我們從時(shí)間空間2方面分析.首先在時(shí)間復(fù)雜度方面,共使用置換操作T=2n2次,其次在空間復(fù)雜度方面,共使用數(shù)據(jù)D=2n2條,因此有DT=2n.

    5.2 對(duì)合Even-Mansour加密體制的密鑰泄露攻擊

    假設(shè)K1⊕K2=δ‖ω,攻擊者預(yù)先知道δ,則具體攻擊方案如下:

    1) 隨機(jī)選取2(n-k)2-1條n比特長明文P1,P2,…,P2(n-k)2∈{0,1,…,2n-k-1},對(duì)所有明文進(jìn)行加密,得到C1,C2,…,C2(n-k)2;隨機(jī)選取2(n-k)2-1條n比特長密文C2(n-k)2+1,C2(n-k)2+2, …,C2(n-k)2+1∈{δ‖0,δ‖1,…,δ‖2n-k-1},對(duì)所有密文進(jìn)行解密,得到P2(n-k)2+1,P2(n-k)2+2,…,P2(n-k)2+1.綜上,獲得明密文對(duì)(Pi,Ci)i=1,…,2(n-k)2+1.

    2) 對(duì)i=1,…,2(n-k)2+1,計(jì)算(Pi⊕Ci,i)存到Hash表,并以橫坐標(biāo)進(jìn)行排序.

    3) 對(duì)于Hash表中的每個(gè)碰撞,即滿足Pi⊕Ci=Pj⊕Cj的明文對(duì)(Pi,Pj),驗(yàn)證Pi⊕Cj=K1⊕K2是否成立.

    5.3 攻擊有效性證明和復(fù)雜度分析

    攻擊需要找到滿足Pi⊕Cj=K1⊕K2的明文對(duì)(Pi,Pj).考慮無重復(fù)元素集合A={Pi⊕Cj|1≤i≤2(n-k)2

    考察攻擊的復(fù)雜度,我們從時(shí)間空間2方面分析.首先在時(shí)間復(fù)雜度方面,共使用對(duì)合操作T=2(n-k)2+1次,其次在空間復(fù)雜度方面,共使用數(shù)據(jù)D=2(n-k)2+1條,因此有DT=2n-k+2.

    5.4 實(shí)驗(yàn)結(jié)果

    由于對(duì)合Even-Mansour密碼的攻擊與前述攻擊的攻擊方式大不相同,同時(shí)模擬的對(duì)合置換是通過大量隨機(jī)對(duì)換進(jìn)行模擬,因此時(shí)間較前4個(gè)實(shí)驗(yàn)大大縮短.其中,圖6的攻擊實(shí)例有10萬個(gè),圖7攻擊實(shí)例有1 000個(gè),可以看到,改進(jìn)攻擊性能在密鑰泄漏情況下優(yōu)于原始攻擊,同時(shí)攻擊時(shí)間隨密鑰泄露比特增加以指數(shù)級(jí)衰減.

    圖6 16 b級(jí)對(duì)合Even-Mansour加密攻擊時(shí)間比較

    圖7 32 b級(jí)對(duì)合Even-Mansour加密攻擊時(shí)間比較

    6 結(jié)束語

    分組密碼作為密碼學(xué)中重要的組成部分,在當(dāng)今網(wǎng)絡(luò)數(shù)據(jù)快速增長的時(shí)代背景中,為數(shù)據(jù)的安全性保護(hù)提供了堅(jiān)實(shí)的保障.Even-Mansour密碼體制是分組密碼中一個(gè)非常具有代表性的密碼結(jié)構(gòu).在對(duì)于其攻擊的研究中,考慮其由于密鑰結(jié)構(gòu)而產(chǎn)生的對(duì)應(yīng)攻擊很有意義.本文中介紹的攻擊技巧:在已知部分密鑰的選擇明文攻擊情況下,通過構(gòu)造明文來減少使用明文的個(gè)數(shù).這一方法其實(shí)也可以用到其他的滑動(dòng)攻擊或分組密碼的攻擊中.我們也非常期待文中介紹的攻擊技巧可以給其他密碼分析工作者提供一些密碼攻擊的思路.

    [1]Even S, Mansour Y. A construction of a cipher from a single pseudorandom permutation[C]Proc of Int Conf on the Theory and Application of Cryptology. Berlin: Springer, 1991: 210-224

    [2]Even S, Mansour Y. A construction of a cipher from a single pseudorandom permutation[J]. Journal of Cryptology, 1997, 10(3): 151-161

    [3]Kilian J, Rogaway P. How to protect DES against exhaustive key search (an analysis of DESX)[G]LNCS 1109: CRYPT0 1996. Berlin: Springer, 2003: 252-267

    [4]Kilian J, Rogaway P. How to protect DES against exhaustive key search (an analysis of DESX)[J]. Journal of Cryptology, 2001, 14(1): 17-35

    [5]Andreeva E, Bogdanov A, Dodis Y, et al. On the Indifferentiability of Key-alternating Ciphers[M]Advances in Cryptology-CRYPTO 2013. Berlin: Springer, 2013: 531-550

    [6]Barbosa M, Farshim P. The related-key analysis of feistel constructions[C]Proc of Int Workshop on Fast Software Encryption. Berlin: Springer, 2014: 265-284

    [7]Bogdanov A, Knudsen L R, Leander G, et al. Key-alternating ciphers in a provable setting: Encryption using a small number of public permutations[C]Proc of Annual International Conf on the Theory and Applications of Cryptographic Techniques. Berlin: Springer, 2012: 45-62

    [8]Cogliati B, Lampe R, Seurin Y. Tweaking even-mansour ciphers[C]Proc of Annual Cryptology Conf. Berlin: Springer, 2015: 189-208

    [9]Dai Y, Seurin Y, Steinberger J, et al. Indifferentiability of iterated Even-Mansour ciphers with non-idealized key-schedules: Five rounds are necessary and sufficient[C]Proc of Annual International Cryptology Conf. Berlin: Springer, 2017: 524-555

    [10]Dinur I, Dunkelman O, Keller N, et al. Key recovery attacks on 3-round Even-Mansour, 8-step LED-128, and full AES 2[C]Proc of Int Conf on the Theory and Application of Cryptology and Information Security. Berlin: Springer, 2013: 337-356

    [11]Dinur I, Dunkelman O, Keller N, et al. Key recovery attacks on iterated Even-Mansour encryption schemes[J]. Journal of Cryptology, 2016, 29(4): 697-728

    [12]Dunkelman O, Keller N, Shamir A. Slidex attacks on the Even-Mansour encryption scheme[J]. Journal of Cryptology, 2015, 28(1): 1-28

    [13]Lampe R, Patarin J, Seurin Y. An asymptotically tight security analysis of the iterated even-mansour cipher[C]Proc of Int Conf on the Theory and Application of Cryptology and Information Security. Berlin: Springer, 2012: 278-295

    [14]Mouha N, Luykx A. Multi-key security: The Even-Mansour construction revisited[C]Proc of Annual Cryptology Conf. Berlin: Springer, 2015: 209-223

    [15]Biham E, Shamir A. Differential Cryptanalysis of the Data Encryption Standard[M]. Berlin: Springer, 2012

    [16]Biryukov A, Wagner D. Slide attacks[C]Proc of Int Workshop on Fast Software Encryption. Berlin: Springer, 1999: 245-259

    [17]Biryukov A, Wagner D. Advanced slide attacks[C]Proc of Int Conf on the Theory and Applications of Cryptographic Techniques. Berlin: Springer, 2000: 589-606

    [18]Dunkelman O, Keller N, Shamir A. Minimalism in cryptography: The Even-Mansour scheme revisited[C]Proc of Annual Int Conf on the Theory and Applications of Cryptographic Techniques. Berlin: Springer, 2012: 336-354

    [19]Biham E. New types of cryptanalytic attacks using related keys[J]. Journal of Cryptology, 1994, 7(4): 229-246

    [20]Biham E, Dunkelman O, Keller N. Improved slide attacks[C]Proc of Int Workshop on Fast Software Encryption. Berlin: Springer, 2007: 153-166

    [21]Furuya S. Slide attacks with a known-plaintext cryptanalysis[C]Proc of Int Conf on Information Security and Cryptology. Berlin: Springer, 2001: 214-225

    [22]Mathis F H. A generalized birthday problem[J]. SIAM Review, 1991, 33(2): 265-270

    [23]Suzuki K, Tonien D, Kurosawa K, et al. Birthday paradox for multi-collisions[C]Proc of Int Conf on Information Security and Cryptology. Berlin: Springer, 2006: 29-40

    [24]Wagner D. A generalized birthday problem[C]Proc of Annual Int Cryptology Conf. Berlin: Springer, 2002: 288-304

    国产一区二区三区在线臀色熟女 | 在线观看免费高清a一片| a级毛片在线看网站| 国产精品免费一区二区三区在线 | 黄色成人免费大全| 免费一级毛片在线播放高清视频 | 精品少妇久久久久久888优播| 日本vs欧美在线观看视频| 久久久精品国产亚洲av高清涩受| a级毛片在线看网站| 99riav亚洲国产免费| a在线观看视频网站| 亚洲一码二码三码区别大吗| 中文字幕人妻丝袜制服| 天堂动漫精品| 国产亚洲精品第一综合不卡| 91字幕亚洲| 国产在线一区二区三区精| 18禁观看日本| 国产成人系列免费观看| h视频一区二区三区| 精品一品国产午夜福利视频| 午夜福利乱码中文字幕| 午夜福利乱码中文字幕| 久久亚洲精品不卡| 日韩欧美一区二区三区在线观看 | 不卡av一区二区三区| 亚洲av片天天在线观看| 色综合婷婷激情| 真人做人爱边吃奶动态| 亚洲成人手机| 夜夜骑夜夜射夜夜干| 色婷婷久久久亚洲欧美| 老司机亚洲免费影院| 两性午夜刺激爽爽歪歪视频在线观看 | 国产免费现黄频在线看| 国产精品二区激情视频| 十八禁网站免费在线| 国产在线免费精品| 性高湖久久久久久久久免费观看| 美女高潮到喷水免费观看| 国产91精品成人一区二区三区 | 免费久久久久久久精品成人欧美视频| 国产成人啪精品午夜网站| 伦理电影免费视频| 久久青草综合色| 久久 成人 亚洲| 男男h啪啪无遮挡| 欧美 亚洲 国产 日韩一| 欧美日韩av久久| 黑人巨大精品欧美一区二区mp4| 婷婷成人精品国产| 女人被躁到高潮嗷嗷叫费观| 亚洲成人免费av在线播放| 国产亚洲精品第一综合不卡| 男女无遮挡免费网站观看| 一区福利在线观看| 久久中文看片网| 老汉色av国产亚洲站长工具| 成人亚洲精品一区在线观看| 天天添夜夜摸| 欧美在线一区亚洲| 母亲3免费完整高清在线观看| 精品免费久久久久久久清纯 | 国产午夜精品久久久久久| 视频区欧美日本亚洲| 久久人妻熟女aⅴ| 电影成人av| 最黄视频免费看| 午夜老司机福利片| 国产97色在线日韩免费| 日韩一卡2卡3卡4卡2021年| 一本色道久久久久久精品综合| av网站在线播放免费| 黑人猛操日本美女一级片| 正在播放国产对白刺激| 免费一级毛片在线播放高清视频 | 动漫黄色视频在线观看| 狠狠精品人妻久久久久久综合| 色在线成人网| 亚洲国产看品久久| a级片在线免费高清观看视频| 99国产精品免费福利视频| 叶爱在线成人免费视频播放| 电影成人av| 国产精品美女特级片免费视频播放器 | 夫妻午夜视频| 色视频在线一区二区三区| 99久久99久久久精品蜜桃| 免费在线观看视频国产中文字幕亚洲| 9热在线视频观看99| 妹子高潮喷水视频| 老司机靠b影院| 精品人妻1区二区| 欧美变态另类bdsm刘玥| 黄色视频不卡| 90打野战视频偷拍视频| 中文字幕人妻丝袜制服| 男人操女人黄网站| 亚洲成国产人片在线观看| 国产片内射在线| 99九九在线精品视频| 国产精品久久久久久精品电影小说| 日韩中文字幕欧美一区二区| 亚洲全国av大片| 亚洲九九香蕉| 满18在线观看网站| 国产欧美日韩一区二区精品| 欧美黄色淫秽网站| 国产高清videossex| 国精品久久久久久国模美| 老司机深夜福利视频在线观看| 中文亚洲av片在线观看爽 | 亚洲国产成人一精品久久久| 国产精品久久久av美女十八| 亚洲视频免费观看视频| 国产欧美亚洲国产| 国产福利在线免费观看视频| 久久精品亚洲av国产电影网| 18禁裸乳无遮挡动漫免费视频| 黄片播放在线免费| 美国免费a级毛片| 九色亚洲精品在线播放| 欧美+亚洲+日韩+国产| 日韩成人在线观看一区二区三区| 久久久欧美国产精品| 十八禁网站网址无遮挡| 在线看a的网站| 亚洲一卡2卡3卡4卡5卡精品中文| 国产成人欧美在线观看 | 午夜免费鲁丝| 欧美精品啪啪一区二区三区| 欧美成人午夜精品| av天堂在线播放| 另类亚洲欧美激情| 国产精品av久久久久免费| 久久久国产成人免费| 婷婷丁香在线五月| 一级毛片女人18水好多| 老司机深夜福利视频在线观看| 国产一区二区三区视频了| 精品亚洲成国产av| 亚洲精品美女久久久久99蜜臀| 国产有黄有色有爽视频| tocl精华| 国产精品欧美亚洲77777| 色播在线永久视频| 又紧又爽又黄一区二区| videos熟女内射| 十八禁网站网址无遮挡| 满18在线观看网站| 69精品国产乱码久久久| 美女扒开内裤让男人捅视频| 精品国内亚洲2022精品成人 | 夜夜夜夜夜久久久久| 怎么达到女性高潮| 国产精品久久久久久精品电影小说| 日韩免费av在线播放| 热99久久久久精品小说推荐| 精品国产一区二区三区久久久樱花| 高清毛片免费观看视频网站 | 999久久久国产精品视频| 国产主播在线观看一区二区| 露出奶头的视频| 99香蕉大伊视频| 欧美国产精品一级二级三级| 啦啦啦在线免费观看视频4| 女性被躁到高潮视频| 伊人久久大香线蕉亚洲五| 热99久久久久精品小说推荐| 亚洲精品中文字幕一二三四区 | 亚洲伊人色综图| 99re6热这里在线精品视频| 亚洲一码二码三码区别大吗| 99热网站在线观看| 久久人妻av系列| 一边摸一边抽搐一进一出视频| 国产在线一区二区三区精| 精品人妻熟女毛片av久久网站| 母亲3免费完整高清在线观看| 日韩一卡2卡3卡4卡2021年| 久久 成人 亚洲| 国产无遮挡羞羞视频在线观看| 91麻豆精品激情在线观看国产 | 亚洲精品国产区一区二| 欧美黑人精品巨大| 欧美激情高清一区二区三区| 波多野结衣一区麻豆| 久久热在线av| 国产精品国产高清国产av | 国产欧美日韩一区二区三区在线| 日韩欧美一区视频在线观看| 久久精品人人爽人人爽视色| 男人操女人黄网站| 色尼玛亚洲综合影院| 高清欧美精品videossex| 在线亚洲精品国产二区图片欧美| 另类亚洲欧美激情| 一夜夜www| 日韩一卡2卡3卡4卡2021年| 国产99久久九九免费精品| 精品国产亚洲在线| 男女午夜视频在线观看| 国产精品二区激情视频| 国产黄色免费在线视频| 欧美另类亚洲清纯唯美| netflix在线观看网站| 老熟妇仑乱视频hdxx| 欧美老熟妇乱子伦牲交| 电影成人av| 午夜久久久在线观看| 天天躁日日躁夜夜躁夜夜| 日韩制服丝袜自拍偷拍| 91精品三级在线观看| 国产精品偷伦视频观看了| 伦理电影免费视频| 又紧又爽又黄一区二区| 国产不卡av网站在线观看| 视频在线观看一区二区三区| 美女扒开内裤让男人捅视频| 欧美人与性动交α欧美软件| 亚洲国产成人一精品久久久| 亚洲av美国av| 超色免费av| 国产高清videossex| 女同久久另类99精品国产91| 国产高清激情床上av| 视频在线观看一区二区三区| 在线播放国产精品三级| 757午夜福利合集在线观看| 午夜福利欧美成人| 亚洲国产精品一区二区三区在线| 国产区一区二久久| 亚洲中文日韩欧美视频| 纯流量卡能插随身wifi吗| 99国产精品免费福利视频| 成人手机av| 亚洲情色 制服丝袜| 亚洲欧美激情在线| 国产又色又爽无遮挡免费看| 亚洲精华国产精华精| 国产精品久久电影中文字幕 | 色综合欧美亚洲国产小说| 午夜福利影视在线免费观看| 999久久久国产精品视频| 在线天堂中文资源库| 制服诱惑二区| 亚洲精品久久午夜乱码| 久久婷婷成人综合色麻豆| 国产欧美日韩精品亚洲av| 制服诱惑二区| 免费在线观看日本一区| 欧美 日韩 精品 国产| 久久久水蜜桃国产精品网| 麻豆国产av国片精品| 91老司机精品| 妹子高潮喷水视频| 欧美黑人欧美精品刺激| 成人手机av| 国产av国产精品国产| 999久久久精品免费观看国产| 高清视频免费观看一区二区| 如日韩欧美国产精品一区二区三区| 两个人看的免费小视频| 亚洲精品成人av观看孕妇| 国产91精品成人一区二区三区 | 黑人巨大精品欧美一区二区mp4| 一进一出好大好爽视频| 中国美女看黄片| 多毛熟女@视频| 一级a爱视频在线免费观看| 日韩 欧美 亚洲 中文字幕| 一夜夜www| 久久久久视频综合| 9热在线视频观看99| h视频一区二区三区| 一级片免费观看大全| 制服人妻中文乱码| 老汉色∧v一级毛片| 一本一本久久a久久精品综合妖精| 后天国语完整版免费观看| 免费一级毛片在线播放高清视频 | 精品视频人人做人人爽| 亚洲黑人精品在线| 国产人伦9x9x在线观看| 婷婷成人精品国产| 深夜精品福利| 久9热在线精品视频| 亚洲国产欧美网| 国产野战对白在线观看| 国产成人精品无人区| 欧美中文综合在线视频| 亚洲精品在线美女| 99国产精品免费福利视频| 久久香蕉激情| 亚洲午夜理论影院| 91成人精品电影| 国产成人精品久久二区二区91| 高清在线国产一区| 国产一区二区三区视频了| 国产精品一区二区在线观看99| 性少妇av在线| 老司机在亚洲福利影院| 久久亚洲精品不卡| 亚洲av国产av综合av卡| 一级毛片女人18水好多| 日韩中文字幕欧美一区二区| 国产三级黄色录像| 少妇的丰满在线观看| 亚洲午夜精品一区,二区,三区| 欧美变态另类bdsm刘玥| 香蕉国产在线看| 一级毛片精品| 日韩成人在线观看一区二区三区| 51午夜福利影视在线观看| 久久久久国产一级毛片高清牌| 一级a爱视频在线免费观看| 一本一本久久a久久精品综合妖精| 操出白浆在线播放| 色婷婷久久久亚洲欧美| 国产欧美日韩一区二区三| 波多野结衣一区麻豆| 91九色精品人成在线观看| 精品一区二区三卡| 国产精品偷伦视频观看了| 丁香六月欧美| 一个人免费看片子| 又大又爽又粗| 国产99久久九九免费精品| 亚洲五月色婷婷综合| 在线亚洲精品国产二区图片欧美| 91成年电影在线观看| 色尼玛亚洲综合影院| 亚洲 国产 在线| 久久人妻熟女aⅴ| 久久午夜亚洲精品久久| 欧美乱妇无乱码| 精品人妻熟女毛片av久久网站| 女人被躁到高潮嗷嗷叫费观| 国产成人啪精品午夜网站| 高潮久久久久久久久久久不卡| 高潮久久久久久久久久久不卡| 成人国产一区最新在线观看| 免费观看人在逋| 亚洲精品国产色婷婷电影| 亚洲成人免费电影在线观看| 久久国产精品大桥未久av| 法律面前人人平等表现在哪些方面| 蜜桃国产av成人99| 肉色欧美久久久久久久蜜桃| 国产高清国产精品国产三级| 狠狠精品人妻久久久久久综合| 在线看a的网站| 国产一区二区 视频在线| 黑人巨大精品欧美一区二区蜜桃| 久久99一区二区三区| 国产精品一区二区在线不卡| av线在线观看网站| 黑丝袜美女国产一区| 午夜成年电影在线免费观看| 国产成人欧美| 男女之事视频高清在线观看| 脱女人内裤的视频| 亚洲第一av免费看| 午夜精品久久久久久毛片777| 美女福利国产在线| 精品少妇内射三级| 国产又爽黄色视频| bbb黄色大片| 999久久久精品免费观看国产| 久久亚洲真实| 国产精品久久久久成人av| 五月开心婷婷网| 91大片在线观看| 日韩精品免费视频一区二区三区| 女人精品久久久久毛片| 国产欧美日韩一区二区三区在线| 满18在线观看网站| 国产人伦9x9x在线观看| 亚洲avbb在线观看| 黄网站色视频无遮挡免费观看| 欧美日韩中文字幕国产精品一区二区三区 | 亚洲国产av影院在线观看| 757午夜福利合集在线观看| 亚洲成av片中文字幕在线观看| 大码成人一级视频| 久久久久久免费高清国产稀缺| 少妇裸体淫交视频免费看高清 | 国产一区二区 视频在线| 波多野结衣av一区二区av| 国产成人影院久久av| 天天躁日日躁夜夜躁夜夜| 国产一卡二卡三卡精品| 操美女的视频在线观看| 日韩中文字幕欧美一区二区| 欧美激情高清一区二区三区| 看免费av毛片| av欧美777| 热99re8久久精品国产| 在线观看66精品国产| 免费高清在线观看日韩| 搡老乐熟女国产| 久久久国产欧美日韩av| 欧美精品一区二区免费开放| 午夜福利视频精品| 人妻 亚洲 视频| e午夜精品久久久久久久| 不卡一级毛片| 成在线人永久免费视频| 制服人妻中文乱码| 欧美av亚洲av综合av国产av| bbb黄色大片| 亚洲专区国产一区二区| 女性生殖器流出的白浆| 黑人猛操日本美女一级片| 国产精品影院久久| 免费人妻精品一区二区三区视频| 亚洲va日本ⅴa欧美va伊人久久| 精品少妇黑人巨大在线播放| 夜夜夜夜夜久久久久| 精品一区二区三区视频在线观看免费 | 亚洲国产欧美一区二区综合| 怎么达到女性高潮| 久久精品aⅴ一区二区三区四区| 免费不卡黄色视频| 一区二区三区激情视频| 国产免费福利视频在线观看| 久久99热这里只频精品6学生| 精品人妻在线不人妻| 日本vs欧美在线观看视频| 精品国产超薄肉色丝袜足j| 少妇裸体淫交视频免费看高清 | 久久久久网色| 国产免费现黄频在线看| 丰满人妻熟妇乱又伦精品不卡| 午夜福利视频在线观看免费| 欧美乱妇无乱码| 亚洲欧美精品综合一区二区三区| 亚洲人成77777在线视频| 一区二区av电影网| 国产淫语在线视频| 露出奶头的视频| 国产人伦9x9x在线观看| 一个人免费看片子| 国产成人一区二区三区免费视频网站| 中文亚洲av片在线观看爽 | 精品福利永久在线观看| 久久 成人 亚洲| 欧美黄色片欧美黄色片| www.精华液| 一个人免费看片子| 一进一出抽搐动态| 黄网站色视频无遮挡免费观看| 69av精品久久久久久 | 久久中文字幕人妻熟女| 中文字幕av电影在线播放| 国产欧美日韩一区二区三| 国产成人免费观看mmmm| 每晚都被弄得嗷嗷叫到高潮| 中国美女看黄片| 美国免费a级毛片| 国产精品九九99| 久久午夜综合久久蜜桃| 欧美在线黄色| 午夜老司机福利片| 国产成人欧美| 国产成人影院久久av| 在线十欧美十亚洲十日本专区| 国产精品.久久久| 久久国产精品人妻蜜桃| 成年动漫av网址| 老司机午夜福利在线观看视频 | 99国产综合亚洲精品| 丁香六月欧美| 日本黄色日本黄色录像| 成人影院久久| 日韩 欧美 亚洲 中文字幕| 桃花免费在线播放| 欧美在线黄色| 菩萨蛮人人尽说江南好唐韦庄| 在线观看www视频免费| 亚洲av欧美aⅴ国产| av不卡在线播放| 国产有黄有色有爽视频| 真人做人爱边吃奶动态| 精品乱码久久久久久99久播| 伦理电影免费视频| 国产免费av片在线观看野外av| 婷婷丁香在线五月| 亚洲伊人色综图| 免费在线观看黄色视频的| 黄网站色视频无遮挡免费观看| 久久免费观看电影| 国产精品熟女久久久久浪| 国产一区二区三区在线臀色熟女 | 中文字幕另类日韩欧美亚洲嫩草| 午夜福利视频精品| 啦啦啦 在线观看视频| 怎么达到女性高潮| 人妻一区二区av| √禁漫天堂资源中文www| 丁香欧美五月| 女人精品久久久久毛片| 伊人久久大香线蕉亚洲五| 视频区图区小说| 亚洲全国av大片| 精品国产乱码久久久久久小说| 在线观看www视频免费| 如日韩欧美国产精品一区二区三区| 亚洲欧美激情在线| 国产精品 国内视频| 成年人午夜在线观看视频| 男女免费视频国产| 国产亚洲精品一区二区www | 久久中文字幕人妻熟女| 中文字幕高清在线视频| 五月开心婷婷网| av国产精品久久久久影院| 亚洲男人天堂网一区| 国产一区二区 视频在线| 人人妻人人爽人人添夜夜欢视频| 久久热在线av| 亚洲av美国av| 50天的宝宝边吃奶边哭怎么回事| 热99久久久久精品小说推荐| √禁漫天堂资源中文www| 一区二区日韩欧美中文字幕| 亚洲综合色网址| 日韩成人在线观看一区二区三区| 免费不卡黄色视频| 好男人电影高清在线观看| 三级毛片av免费| 国产精品影院久久| 精品一区二区三区四区五区乱码| 国产日韩欧美亚洲二区| 菩萨蛮人人尽说江南好唐韦庄| 亚洲美女黄片视频| 精品久久蜜臀av无| 日韩 欧美 亚洲 中文字幕| 人妻久久中文字幕网| 99re在线观看精品视频| 国产精品亚洲av一区麻豆| 久久国产精品男人的天堂亚洲| 国产激情久久老熟女| av在线播放免费不卡| 美女扒开内裤让男人捅视频| h视频一区二区三区| 色尼玛亚洲综合影院| 一进一出好大好爽视频| 久久人妻av系列| 老汉色av国产亚洲站长工具| 少妇猛男粗大的猛烈进出视频| 久久精品人人爽人人爽视色| 大片免费播放器 马上看| 久久中文字幕一级| 在线十欧美十亚洲十日本专区| 欧美在线一区亚洲| 国产精品98久久久久久宅男小说| 国产精品 国内视频| 建设人人有责人人尽责人人享有的| 国产色视频综合| 成人av一区二区三区在线看| 热99re8久久精品国产| av天堂在线播放| 狂野欧美激情性xxxx| 国产精品香港三级国产av潘金莲| 亚洲精品国产一区二区精华液| 精品人妻在线不人妻| 成人18禁高潮啪啪吃奶动态图| 91精品三级在线观看| 亚洲色图综合在线观看| 90打野战视频偷拍视频| 日韩免费高清中文字幕av| 69av精品久久久久久 | 国产有黄有色有爽视频| 午夜福利影视在线免费观看| 狠狠狠狠99中文字幕| 亚洲午夜精品一区,二区,三区| 啪啪无遮挡十八禁网站| 建设人人有责人人尽责人人享有的| tocl精华| 好男人电影高清在线观看| 夜夜夜夜夜久久久久| 国产在线观看jvid| 高清av免费在线| 久久天堂一区二区三区四区| 色视频在线一区二区三区| 美女高潮到喷水免费观看| 亚洲成人手机| 久久国产精品大桥未久av| 欧美精品啪啪一区二区三区| 精品福利永久在线观看| 日韩一区二区三区影片| 男人操女人黄网站| 亚洲专区中文字幕在线| 极品少妇高潮喷水抽搐| 国产精品亚洲av一区麻豆| 国产又色又爽无遮挡免费看| 国产aⅴ精品一区二区三区波| 宅男免费午夜| 真人做人爱边吃奶动态| 肉色欧美久久久久久久蜜桃| 精品福利观看| 日本av免费视频播放| 好男人电影高清在线观看| 精品久久蜜臀av无| av视频免费观看在线观看| 人人妻人人添人人爽欧美一区卜| 亚洲中文av在线| 欧美人与性动交α欧美软件| 亚洲精华国产精华精| 黄色 视频免费看| 午夜老司机福利片| 欧美精品高潮呻吟av久久| svipshipincom国产片|