• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于程序基因的惡意程序預(yù)測(cè)技術(shù)

    2018-09-22 10:17:24肖達(dá)劉博寒崔寶江王曉晨張索星
    關(guān)鍵詞:基本塊分類器指令

    肖達(dá),劉博寒,崔寶江,王曉晨,張索星

    ?

    基于程序基因的惡意程序預(yù)測(cè)技術(shù)

    肖達(dá)1,2,劉博寒1,2,崔寶江1,2,王曉晨1,2,張索星1,2

    (1. 北京郵電大學(xué)網(wǎng)絡(luò)空間安全學(xué)院,北京 100876;2. 移動(dòng)互聯(lián)網(wǎng)安全技術(shù)國(guó)家工程實(shí)驗(yàn)室,北京 100876)

    隨著互聯(lián)網(wǎng)技術(shù)日益成熟,惡意程序呈現(xiàn)出爆發(fā)式增長(zhǎng)趨勢(shì)。面對(duì)無源碼惡意性未知的可執(zhí)行文件,當(dāng)前主流惡意程序檢測(cè)多采用基于相似性的特征檢測(cè),缺少對(duì)惡意性來源的分析?;谠摤F(xiàn)狀,定義了程序基因概念,設(shè)計(jì)并實(shí)現(xiàn)了通用的程序基因提取方案,提出了基于程序基因的惡意程序預(yù)測(cè)方法,通過機(jī)器學(xué)習(xí)及深度學(xué)習(xí)技術(shù),使預(yù)測(cè)系統(tǒng)具有良好的預(yù)測(cè)能力,其中深度學(xué)習(xí)模型準(zhǔn)確率達(dá)到了99.3%,驗(yàn)證了程序基因理論在惡意程序分析領(lǐng)域的作用。

    程序基因;動(dòng)態(tài)分析;基本塊;惡意程序預(yù)測(cè)

    1 引言

    在互聯(lián)網(wǎng)技術(shù)日益成熟的今天,網(wǎng)絡(luò)安全態(tài)勢(shì)卻不容樂觀,各類惡意程序數(shù)量呈井噴式增長(zhǎng),各種信息安全事件屢見不鮮。2017年5月和6月,名為“WannaCry”和“Petya”的勒索軟件利用操作系統(tǒng)漏洞感染了全球100多個(gè)國(guó)家和地區(qū)的數(shù)十萬臺(tái)主機(jī)系統(tǒng),造成的損失難以預(yù)計(jì)。根據(jù)《騰訊安全2017年度互聯(lián)網(wǎng)安全報(bào)告》數(shù)據(jù)顯示,騰訊電腦管家在2017年全年共攔截病毒30億次,發(fā)現(xiàn)6.3億臺(tái)主機(jī)感染病毒或木馬[1]。相似的,根據(jù)瑞星公司發(fā)布的《2017年中國(guó)網(wǎng)絡(luò)安全報(bào)告》顯示,瑞星“云安全”系統(tǒng)在2017年全年共截獲病毒樣本總量5 003萬個(gè),病毒感染次數(shù)29.1億次,病毒總體數(shù)量比2016年同期上漲15.62%[2]。此外,惡意程序還呈現(xiàn)出變種多、抗檢測(cè)技術(shù)更新快的發(fā)展情況。當(dāng)前主流的惡意程序識(shí)別技術(shù)已經(jīng)難以滿足惡意程序迅猛發(fā)展的安全性需求,如何對(duì)未知二進(jìn)制程序進(jìn)行系統(tǒng)性分析,準(zhǔn)確快速識(shí)別程序的惡意性成為當(dāng)前研究的熱點(diǎn)。目前主流的惡意識(shí)別技術(shù)主要是靜態(tài)分析技術(shù)和動(dòng)態(tài)分析技術(shù)。

    靜態(tài)分析技術(shù)主要是通過二進(jìn)制程序靜態(tài)反匯編技術(shù),提取程序的反匯編指令、文件格式等特征。Santos等[3]將操作碼序列的長(zhǎng)度與出現(xiàn)的頻率的乘積作為特征向量,通過計(jì)算兩向量之間的余弦相似度識(shí)別惡意代碼變體。孫博文等[4]通過字符串等離散信息,提取程序大小、可見字符串等特征,并利用特征融合和集成學(xué)習(xí)對(duì)惡意軟件進(jìn)行分類,取得了較好的準(zhǔn)確率。白金榮等[5]針對(duì)PE文件引用的API、資源目錄表、節(jié)區(qū)頭屬性等特征,采用Bagging等分類算法構(gòu)建模型分類器,達(dá)到了99%的準(zhǔn)確率。但靜態(tài)分析技術(shù)具有一定的局限性,如無法識(shí)別用戶函數(shù)、無法抵御惡意程序中常用的對(duì)抗加殼、多態(tài)、混淆等抗分析技術(shù)。

    動(dòng)態(tài)分析技術(shù)主要利用QEMU[6]、Pin[7]等動(dòng)態(tài)插樁工具沙箱獲取系統(tǒng)調(diào)用、指令流序列程序行為。曹夢(mèng)晨[8]利用Pin插樁平臺(tái)實(shí)現(xiàn)了無感知沙箱可提取程序的網(wǎng)絡(luò)行為、文件行為、注冊(cè)表行為等信息。Li等搭建了CSS(crystal security sandbox)[9]沙箱對(duì)Adware、Trojan和Worm三大惡意軟件記錄惡意軟件的文件、注冊(cè)表等惡意行為,最后使用SVM分類模型建立惡意軟件識(shí)別分類器。Ivan等[10]利用開源的沙箱Anubis對(duì)惡意程序進(jìn)行程序行為監(jiān)控,在沙箱生成的XML日志文件中提取特征再建立稀疏矢量模型,最后使用 KNN、SVM、多層感知器神經(jīng)網(wǎng)絡(luò)(MIP)等分類算法建立分類模型,準(zhǔn)確率最高達(dá)96.8%。動(dòng)態(tài)分析技術(shù)具有對(duì)常見抗靜態(tài)分析技術(shù)的規(guī)避能力,但由于程序具體執(zhí)行環(huán)境復(fù)雜,提取信息繁多,很難從海量的指令數(shù)據(jù)流中提取出具有識(shí)別作用的特征數(shù)據(jù)。

    上述研究大多數(shù)針對(duì)惡意程序具有的結(jié)構(gòu)相似性或惡意程序系統(tǒng)調(diào)用的相似性來對(duì)惡意程序進(jìn)行分析,分析結(jié)果一般是程序的惡意性與否或執(zhí)行的危險(xiǎn)行為列表,并未從程序行為來源進(jìn)行分析。2014年,Chan P P F等[11]提出可以利用程序運(yùn)行時(shí)的堆內(nèi)存信息檢測(cè)。Java程序功能的相似性,并稱之為動(dòng)態(tài)軟件胎記(software birthmark making)。Liu K等[12]提出使用系統(tǒng)調(diào)用序列與程序依賴數(shù)據(jù)來作為軟件基因,以對(duì)抗軟件程序的盜版技術(shù),檢測(cè)算法的抄襲。此時(shí),軟件基因主要用于檢測(cè)軟件的同源性。2018年,韓金等針對(duì)Android操作系統(tǒng)的惡意軟件提出了惡意軟件基因[13]的概念,該研究提出從同源性的角度看待程序惡意行為,利用靜態(tài)分析的方法提取了資源段和代碼段惡意軟件基因,并采用機(jī)器學(xué)習(xí)方法構(gòu)建惡意程序分類器對(duì)惡意程序分類。該理論針對(duì)程序基因的提取,基于對(duì)程序資源段和代碼段靜態(tài)分析,但PC端程序的資源段并不固定,且PC端的程序代碼段中多采用加殼、混淆等抗分析技術(shù),因此該理論不適用于對(duì)PC端惡意程序的分析。

    由于當(dāng)前PC端程序大多數(shù)為無源碼、惡意性未知的可執(zhí)行文件,本文針對(duì)該類程序提出程序基因的概念,從程序真實(shí)執(zhí)行的匯編指令層面定義并研究程序基因。程序基因旨在研究程序基因與程序行為間的關(guān)系,即程序基因具有的行為表達(dá)能力、遺傳性質(zhì)等,希望對(duì)無源碼的可執(zhí)行文件提取程序基因,基于程序基因?qū)Τ绦蛐袨榧巴葱赃M(jìn)行數(shù)據(jù)挖掘和人工智能分析,以解決當(dāng)前日益嚴(yán)峻的程序惡意性、惡意程序分類、APT攻擊溯源等問題。本文從程序惡意性入手,通過對(duì)千余個(gè)Windows平臺(tái)的惡意程序及正常程序提取程序基因,建立惡意程序預(yù)測(cè)模型,以驗(yàn)證程序基因理論在分析惡意程序中的佐證作用。本文的創(chuàng)新點(diǎn)如下。

    1) 針對(duì)無源碼的二進(jìn)制可執(zhí)行文件,定義了通用的匯編指令層程序基因概念,并基于程序動(dòng)態(tài)監(jiān)控技術(shù),實(shí)現(xiàn)了通用的程序基因提取方法,提取的指令是程序?qū)嶋H執(zhí)行的匯編指令,規(guī)避了加殼等反分析手段的影響,與程序行為更加貼近。

    2) 提出了基于程序基因的惡意程序預(yù)測(cè)方法,采用多種機(jī)器學(xué)習(xí)模型和深度學(xué)習(xí)模型,具有較高的預(yù)測(cè)能力。

    2 程序基因與提取方法

    2.1 程序基因的定義

    為研究無源碼、惡意性未知程序的行為及程序行為來源問題,本文提出了程序基因概念,并將程序基因定義為具有一定功能、能反映某些行為的匯編指令片段,是控制程序行為的基本遺傳單位。

    基因在生物學(xué)上的定義是控制生物性狀的基本遺傳單位,而程序的性狀反映在程序表現(xiàn)出的獨(dú)特行為上,二進(jìn)制程序?qū)嵸|(zhì)上執(zhí)行的是大量的匯編指令,匯編指令的順序、類型決定了程序行為。與生物學(xué)上的基因相比,程序基因與其具有極大的相似性。首先,程序基因穩(wěn)定存儲(chǔ)于程序文件中,并在程序執(zhí)行過程發(fā)揮作用實(shí)現(xiàn)程序自身的功能行為。其次,程序基因可以通過程序的更新、二次開發(fā)、引用等一系列行為在程序引用鏈中遺傳,具有該程序基因的程序在執(zhí)行時(shí)會(huì)產(chǎn)生特定的行為。從分子組成上來看,基因由4種脫氧核糖核苷酸組成,脫氧核糖核苷酸中堿基的排列順序構(gòu)成了生物的多樣性;而程序基因由多種排列各異的匯編指令組成,不同的匯編指令組合,反映了程序的不同行為。通過研究程序基因有助于分析程序功能,對(duì)程序的相似性與同源性判定也有一定作用。

    2.2 程序基因的提取方法

    根據(jù)程序基因的定義,程序基因是具有一定功能能反映某些行為的匯編指令片段。在一個(gè)二進(jìn)制程序中,匯編指令片段從粒度上可分為:鏡像文件、程序節(jié)段、函數(shù)、指令流、基本塊和匯編指令6個(gè)層次[7]。其中,鏡像文件包含二進(jìn)制程序相應(yīng)的所有數(shù)據(jù)結(jié)構(gòu),包括程序自實(shí)現(xiàn)代碼、加載的動(dòng)態(tài)鏈接庫(kù)等全部代碼;程序節(jié)段是PE文件中的程序段,如代碼段、數(shù)據(jù)段、資源段等;函數(shù)是實(shí)現(xiàn)程序某項(xiàng)特定功能的代碼片段;指令流是單入口多出口的指令序列;基本塊是單入口單出口的指令序列,是順序無跳轉(zhuǎn)的最大匯編指令序列;匯編指令是程序執(zhí)行最基本的單元,由操作碼和操作數(shù)組成。出于對(duì)程序基因穩(wěn)定性和遺傳性的考慮,本文以基本塊為程序基因的提取粒度。由于本文研究的樣本包含大量惡意程序,其中可能存在修改注冊(cè)表、加密磁盤等不可逆惡意行為,因此借助項(xiàng)目組之前研究的PinFWSandBox[14]無感知沙箱對(duì)程序行為及指令流進(jìn)行監(jiān)控,該沙箱可以有效地監(jiān)控并回滾惡意行為以保護(hù)主機(jī)安全性。

    2.2.1 基于Pin的程序指令流快照提取

    Pin是Intel公司提供的一個(gè)程序插樁平臺(tái),能在可執(zhí)行程序的任意位置插入代碼,以便對(duì)程序進(jìn)行動(dòng)態(tài)監(jiān)控分析[7]。Pin平臺(tái)為用戶提供了之前提及鏡像文件等6個(gè)粒度的API,通過調(diào)用這些API,編寫動(dòng)態(tài)鏈接庫(kù)(DLL, dynamic link library)文件類型的插件,稱為Pintool。Pin平臺(tái)根據(jù)Pintool中編寫的插樁代碼,對(duì)可執(zhí)行程序翻譯并執(zhí)行,實(shí)現(xiàn)Pintool中編寫的功能。其具體工作流程如圖1所示。

    圖1 Pin平臺(tái)工作流程

    可以看出Pin的工作流程可分為翻譯階段和執(zhí)行階段。在翻譯階段,Pin不會(huì)對(duì)相同的被插樁代碼段重復(fù)翻譯,僅在第一次翻譯時(shí)根據(jù)Pintool中的函數(shù)干涉程序的執(zhí)行流程。在程序的執(zhí)行階段,在每一次被插樁代碼段執(zhí)行前后都會(huì)調(diào)用Pintool中的分析函數(shù),以便在執(zhí)行時(shí)得到相應(yīng)的寄存器狀態(tài)、指令操作、內(nèi)存讀寫情況等行為信息。在本文的指令流快照提取模塊中,Pintool以Pin平臺(tái)提供基本塊插樁API,達(dá)到在基本塊粒度提取指令流快照的目的。

    2.2.2 基于Pin的指令流快照存儲(chǔ)

    由于程序?qū)嶋H執(zhí)行時(shí)匯編指令的數(shù)量龐大,重復(fù)性高,若詳細(xì)記錄每一條匯編指令會(huì)造成大量存儲(chǔ)空間的浪費(fèi)。本文采用以基本塊為基本存儲(chǔ)單位,每個(gè)基本塊僅在第一次執(zhí)行時(shí)記錄其全部匯編指令,其余情況下僅以索引號(hào)的形式記錄基本塊執(zhí)行順序,以節(jié)省存儲(chǔ)空間,并通過重放執(zhí)行基本塊流的方式恢復(fù)程序執(zhí)行的實(shí)際指令流。通過編寫Pintool插件中的分析函數(shù)代碼生成程序指令流快照日志,日志共分為3個(gè)部分。

    1) 程序加載的鏡像文件日志,命名格式為“待提取程序名稱_image_list.fw”,該日志記錄了加載的全部自實(shí)現(xiàn)函數(shù)及動(dòng)態(tài)鏈接庫(kù)的起始地址、結(jié)束地址和名稱。

    2) 基本塊執(zhí)行序列日志,命名格式為“待提取程序名稱_process.fw”,該日志以基本塊索引號(hào)的形式記錄了程序在實(shí)際運(yùn)行過程中的基本塊執(zhí)行順序。

    3) 基本塊指令序列日志,命名格式為“待提取程序名稱_bbl_list.fw”,該日志在Pin平臺(tái)的翻譯階段內(nèi)進(jìn)行記錄,詳細(xì)記錄了每一個(gè)BBL的索引號(hào)、所在的鏡像文件號(hào)、指令地址及包含的全部匯編指令。

    經(jīng)過上述兩部分的提取,可得到待提取程序?qū)嶋H運(yùn)行的全部匯編指令流,以此可作為“原始程序基因庫(kù)”。由于“原始基因庫(kù)”中包含了大量程序基本塊數(shù)據(jù),其中一部分基本塊是每一個(gè)二進(jìn)制程序都會(huì)存在的,如函數(shù)對(duì)棧的初始化、函數(shù)結(jié)束調(diào)用時(shí)對(duì)棧的銷毀等,這部分基因?qū)ε卸ǔ绦虻男袨槠鸬阶饔煤苄?,因此,可根?jù)基本塊調(diào)用頻率設(shè)定閾值對(duì)這部分基因進(jìn)行剔除,剔除以后可以得到程序基因庫(kù)。

    3 惡意程序預(yù)測(cè)模型構(gòu)建

    3.1 惡意程序預(yù)測(cè)模型簡(jiǎn)介

    利用第2節(jié)構(gòu)建的程序基因庫(kù),本節(jié)針對(duì)程序惡意性進(jìn)行研究,構(gòu)建了惡意程序預(yù)測(cè)模型,實(shí)現(xiàn)對(duì)未知二進(jìn)制程序惡意性的預(yù)測(cè),從而驗(yàn)證程序基因在對(duì)程序行為研究的可行性。

    該模型的輸入是程序基因庫(kù)提取得到的程序基本塊數(shù)據(jù)。首先,利用-gram序列提取方法,構(gòu)造步長(zhǎng)不同的操作碼序列。其次,計(jì)算各操作碼序列對(duì)整體的信息增益,從而提取出貢獻(xiàn)信息量較多的操作碼特征。然后,利用Word2vec方法對(duì)操作碼特征進(jìn)行抽象編碼,以得到具有良好語(yǔ)義相關(guān)性的特征詞。最終利用多種機(jī)器學(xué)習(xí)算法及深度學(xué)習(xí)算法實(shí)現(xiàn)了基于程序基因的惡意程序預(yù)測(cè)模型。

    本模型創(chuàng)新性在于模型對(duì)動(dòng)態(tài)提取得到的大量匯編指令級(jí)數(shù)據(jù)進(jìn)行分析,通過信息增益方法解決了動(dòng)態(tài)分析技術(shù)中數(shù)據(jù)量龐大不利于分析的問題;類比于文本挖掘技術(shù),本模型將程序基因作為文本處理,采用語(yǔ)義相關(guān)性較好的Word2vec抽象編碼方法提取特征詞,利用上述特征構(gòu)建了基于多種機(jī)器學(xué)習(xí)方法的分類器,取得了良好的準(zhǔn)確性。

    3.2 基于n-gram的操作碼序列提取

    程序基因庫(kù)中包含大量匯編指令語(yǔ)句,在匯編指令語(yǔ)句中,操作碼決定了操作執(zhí)行的行為,而匯編指令的邏輯順序?qū)?zhí)行結(jié)果有很大影響,因而本項(xiàng)目采用相對(duì)受編譯器影響較小的操作碼作為研究的特征,選取-gram預(yù)測(cè)模型提取操作碼。

    在程序指令流快照提取過程中,并未完全記錄全部匯編指令執(zhí)行序列,因此需要對(duì)記錄的日志進(jìn)行重放,以獲取完整的操作碼順序,流程如下[15]。

    1) 讀取基本塊指令序列日志,并以字典的方式記錄該日志內(nèi)容,將基本塊序號(hào)及基本塊匯編指令以鍵值對(duì)方式存儲(chǔ)。

    2) 遍歷基本塊執(zhí)行序列日志的全部?jī)?nèi)容,并按照存儲(chǔ)的邏輯結(jié)構(gòu)從1)生成的字典中提取匯編指令的操作碼,并按照閾值對(duì)基本塊進(jìn)行篩選。

    3) 根據(jù)-gram模型中值的大小分別對(duì)2)中生成的操作碼序列進(jìn)行提取,并記錄-gram提取到的每一條操作碼序列項(xiàng)出現(xiàn)的次數(shù),本文的取值分別為1、2、3、4。

    經(jīng)過上述3個(gè)步驟,可以提取得到基于-gram的4類操作碼序列。

    3.3 基于信息增益的特征選擇

    通過3.2節(jié)中的操作碼序列提取過程將得到大量的操作碼序列,但由于操作碼數(shù)量過于龐大,不利于后續(xù)的計(jì)算分析,本文利用各操作碼的信息增益對(duì)特征進(jìn)行篩選,得到信息增益較大的操作碼特征,在保證預(yù)測(cè)結(jié)果準(zhǔn)確的前提下,盡可能減少計(jì)算量。

    則對(duì)于任意特征x,預(yù)測(cè)系統(tǒng)的條件熵為

    從而可以得到

    根據(jù)信息增益的定義,得到對(duì)于特征的信息增益公式為

    為了統(tǒng)計(jì)各特征的信息增益,首先分別對(duì)每個(gè)-gram序列特征在惡意和非惡意程序中出現(xiàn)的次數(shù)和出現(xiàn)的樣本數(shù)進(jìn)行統(tǒng)計(jì),然后利用信息增益公式求得每個(gè)-gram序列特征值,從而按照閾值篩選特征。

    3.4 特征語(yǔ)義抽象表示方法

    為了方便對(duì)3.3節(jié)中篩選得到的特征進(jìn)行計(jì)算,需要對(duì)特征進(jìn)行語(yǔ)義抽象表示以轉(zhuǎn)化成為向量。本文采用了Word2vec方法,Word2vec[17]是一種由“輸入層—隱藏層—輸出層”構(gòu)成的3層神經(jīng)網(wǎng)絡(luò)模型,可將輸入的自然語(yǔ)言中的詞轉(zhuǎn)換為任意維度的行向量,并將語(yǔ)言文本轉(zhuǎn)換為相同維度向量空間的向量運(yùn)算,在Word2vec內(nèi)部采用了2種人工神經(jīng)網(wǎng)絡(luò)的分類算法——CBOW(continuous bag of words)[18]和Skip-gram[19]模型,最終得到每一個(gè)詞的最優(yōu)向量,且在多個(gè)特征詞間具有良好的語(yǔ)義相似度。本文中Word2vec的處理對(duì)象是由3.2節(jié)篩選后的4種-gram操作碼序列,使用python語(yǔ)言的gensism模塊,首先遍歷全部樣本中的特征,為其生成維數(shù)為300的詞向量字典,再利用該字典將全部樣本轉(zhuǎn)換為向量并保存,為后續(xù)模型訓(xùn)練與測(cè)試提供數(shù)據(jù)支持。

    3.5 基于機(jī)器學(xué)習(xí)的惡意程序分類器

    利用3.4特征抽象節(jié)中抽象表示得到的二維向量樣本,則整個(gè)樣本集可視為一個(gè)三維向量。但由于機(jī)器學(xué)習(xí)算法限制,需保證機(jī)器學(xué)習(xí)算法的輸入必須為二維向量。因此,在構(gòu)建分類器前要將得到的三維向量降維處理,利用前文提到的Word2vec具有良好的特征詞間語(yǔ)義相似度性質(zhì),可對(duì)各樣本的二維向量進(jìn)行簡(jiǎn)單的運(yùn)算操作降為一維向量。本文采用對(duì)每個(gè)樣本的詞向量特征累加求平均值的方法,可在最大限度上保證原文本特征不丟失。在將樣本空間降維成為二維向量后,本文利用python的Scikit-learn 庫(kù)分別構(gòu)建了基于向量機(jī)、樸素貝葉斯、決策樹、隨機(jī)森林、近鄰和邏輯回歸6種分類模型的惡意程序分類器。

    在模型構(gòu)建中,為充分評(píng)估模型的預(yù)測(cè)性能,減小過擬合問題,引入了折交叉驗(yàn)證(-fold cross validation)[20]方法。折交叉驗(yàn)證通過將全部樣本分組訓(xùn)練并取平均的方法來減少檢驗(yàn)方差,降低性能對(duì)數(shù)據(jù)劃分的敏感性。本文中采取的折交叉驗(yàn)證方法如下。

    第1步:不重復(fù)地將樣本集中的樣本隨機(jī)分為5份。

    第2步:每次選取其中一份作為測(cè)試集,其余4份作為訓(xùn)練集以訓(xùn)練預(yù)測(cè)模型。

    第3步:重復(fù)第3步5次,使每個(gè)子集都有一次機(jī)會(huì)作為測(cè)試集,其余作為訓(xùn)練集。針對(duì)每次訓(xùn)練得到的模型測(cè)試,保存相應(yīng)的測(cè)試結(jié)果。

    第4步:計(jì)算5組測(cè)試結(jié)果的平均值作為該預(yù)測(cè)模型的評(píng)估指標(biāo)。

    在得到測(cè)試集樣本后,由于其本身同樣具有惡意性屬性標(biāo)簽,可驗(yàn)證本預(yù)測(cè)模型的準(zhǔn)確性,將預(yù)測(cè)結(jié)果與標(biāo)簽比較可計(jì)算出準(zhǔn)確率(accuracy)、精確率(precision)、召回率(recall)、1分?jǐn)?shù)(1score)為模型性能指標(biāo)。其中,分類結(jié)果參數(shù)定義如表1所示。

    表1 分類結(jié)果參數(shù)定義

    準(zhǔn)確率標(biāo)識(shí)惡意樣本中被預(yù)測(cè)為惡意樣本的比例;精確率為在全部被預(yù)測(cè)為惡意樣本中真正是惡意樣本的比例;召回率標(biāo)識(shí)被正確判定的惡意樣本占所有惡意樣本的比例;1分?jǐn)?shù)是準(zhǔn)確率和召回率的加權(quán)調(diào)和平均。得到計(jì)算公式如下:

    3.6 基于深度學(xué)習(xí)的惡意程序分類器

    本文另選取卷積神經(jīng)網(wǎng)絡(luò)[21](CNN,convolutional neutral network)模型對(duì)提取得到的-gram操作碼序列特征進(jìn)行訓(xùn)練學(xué)習(xí),以構(gòu)成基于深度學(xué)習(xí)的惡意程序分類器。卷積神經(jīng)網(wǎng)絡(luò)是神經(jīng)網(wǎng)絡(luò)的一種,由輸入層、卷積層、池化層、輸出層4個(gè)基本元素構(gòu)成,相比于其他神經(jīng)網(wǎng)絡(luò),CNN使用卷積運(yùn)算代替矩陣運(yùn)算,并以通過稀疏交互(sparse interactions)、參數(shù)共享(parameter sharing)、等變表示(equivariant representations)3個(gè)重要思想幫助改進(jìn)學(xué)習(xí)系統(tǒng)。

    對(duì)于本文提取的-gram操作碼序列,首先需要為-gram操作碼建立索引,并存儲(chǔ)操作碼與索引之間的鍵值關(guān)系,該步驟本文采用keras預(yù)處理模塊preprocessing中的Tokenizer來實(shí)現(xiàn),可得到單詞索引序列。

    在CNN模型工作流程中,模型會(huì)對(duì)輸入的文本進(jìn)行向量轉(zhuǎn)換,稱為embedding層,而在3.4節(jié)中-gram操作碼序列已通過Word2vec抽象成為詞向量,因此可用3.4節(jié)中得到的詞向量矩陣代替模型的embedding層繼續(xù)訓(xùn)練模型。以1-gram操作碼序列為例,本文采用的CNN模型結(jié)構(gòu)如圖2所示。

    圖2 1-gram CNN模型具體結(jié)構(gòu)

    4 實(shí)驗(yàn)分析

    依據(jù)第2、3節(jié)構(gòu)建的程序基因提取方法及惡意程序預(yù)測(cè)分類器構(gòu)建方法,本文以Python語(yǔ)言實(shí)現(xiàn)了上述流程,并使用互聯(lián)網(wǎng)上公開的惡意及非惡意樣本對(duì)實(shí)現(xiàn)的分類器進(jìn)行性能檢驗(yàn)。

    4.1 實(shí)驗(yàn)流程

    首先,采集使用的原始樣本數(shù)據(jù),其中惡意樣本來源于惡意樣本網(wǎng)站https://www.virusign. com/,正常程序來源于Windows XP、Windows 7 64位操作系統(tǒng)的系統(tǒng)程序,利用網(wǎng)絡(luò)資源爬取系統(tǒng)共收集惡意程序1 038個(gè)、正常程序901個(gè),根據(jù)收集樣本來源將樣本標(biāo)記為正常程序和惡意程序。接下來,使用基于Pin的指令流快照提取系統(tǒng)提取得到程序基因庫(kù),并使用-gram方法對(duì)基因庫(kù)中的操作碼部分提取形成基于-gram的操作碼序列。然后,使用Word2vec對(duì)操作碼序列進(jìn)行抽象語(yǔ)義描述轉(zhuǎn)換為特征向量。最后分別輸入到基于機(jī)器學(xué)習(xí)和基于深度學(xué)習(xí)的惡意程序預(yù)測(cè)分類器中,進(jìn)行訓(xùn)練和測(cè)試。在結(jié)果評(píng)價(jià)方面,使用折交叉驗(yàn)證的結(jié)果展示各惡意程序預(yù)測(cè)分類器的性能。

    4.2 基于機(jī)器學(xué)習(xí)的惡意程序分類器性能測(cè)試

    在此實(shí)驗(yàn)中,對(duì)支持向量機(jī)、樸素貝葉斯、決策樹、隨機(jī)森林、近鄰和邏輯回歸6種模型構(gòu)成的分類器進(jìn)行測(cè)試,以-gram的提取長(zhǎng)度為1、2、3、4得到的操作碼序列進(jìn)行4次實(shí)驗(yàn),實(shí)驗(yàn)結(jié)果如表2~表5所示。

    將表2~表5轉(zhuǎn)換成為圖形表示可更形象地突出各機(jī)器學(xué)習(xí)模型的優(yōu)勢(shì),以準(zhǔn)確率為標(biāo)準(zhǔn),各預(yù)測(cè)模型對(duì)比如圖3和圖4所示。

    圖3 預(yù)測(cè)模型準(zhǔn)確率對(duì)比

    表2 n=1時(shí)基于機(jī)器學(xué)習(xí)的惡意程序分類器分類能力

    表3 n=2時(shí)基于機(jī)器學(xué)習(xí)的惡意程序分類器分類能力

    表4 n=3時(shí)基于機(jī)器學(xué)習(xí)的惡意程序分類器分類能力

    表5 n=4時(shí)基于機(jī)器學(xué)習(xí)的惡意程序分類器分類能力

    圖4 預(yù)測(cè)模型準(zhǔn)確率趨勢(shì)

    4.3 基于深度學(xué)習(xí)的惡意程序分類器性能測(cè)試

    以-gram的提取長(zhǎng)度為1、2、3、4得到的操作碼序列對(duì)深度學(xué)習(xí)預(yù)測(cè)模型進(jìn)行4次實(shí)驗(yàn),實(shí)驗(yàn)結(jié)果如表6所示。

    為了便于分析深度學(xué)習(xí)的性能,對(duì)比本文構(gòu)建的2種惡意程序預(yù)測(cè)模型,選取基于決策樹、隨機(jī)森林、近鄰和邏輯回歸模型的機(jī)器學(xué)習(xí)分類器與深度學(xué)習(xí)進(jìn)行對(duì)比,結(jié)果如圖5和圖6所示。

    表6 基于深度學(xué)習(xí)的惡意程序分類器分類能力

    圖5 深度學(xué)習(xí)模型準(zhǔn)確率對(duì)比

    4.4 實(shí)驗(yàn)總結(jié)

    在基于機(jī)器學(xué)習(xí)的惡意程序分類器性能測(cè)試中,除樸素貝葉斯模型外,其余模型的準(zhǔn)確率均超過85%;當(dāng)-gram步長(zhǎng)為3時(shí),取得最優(yōu)效果,全部模型準(zhǔn)確率均超過90%。在此處取得最優(yōu)的原因是本文所研究的程序基因中各操作碼排列具有很強(qiáng)的相關(guān)性,在步長(zhǎng)較短時(shí)會(huì)丟失部分相關(guān)性特征,從而降低準(zhǔn)確率;而當(dāng)步長(zhǎng)為4時(shí),可能出現(xiàn)部分過擬合現(xiàn)象,導(dǎo)致在步長(zhǎng)為3時(shí)取得最優(yōu)效果。

    圖6 深度學(xué)習(xí)模型準(zhǔn)確率趨勢(shì)

    在基于深度的惡意程序分類器性能測(cè)試中,分類器在步長(zhǎng)為2時(shí)取得最優(yōu)值,準(zhǔn)確率高達(dá)99.3%,其余情況準(zhǔn)確率均超過90%,總體上來講,基于深度學(xué)習(xí)的分類模型優(yōu)于基于機(jī)器學(xué)習(xí)的分類模型,其原因是在構(gòu)建分類器輸入時(shí),由于機(jī)器學(xué)習(xí)分類器的輸入是二維數(shù)組,從而對(duì)得到的特征向量采用平均值法降維處理,雖然利用Word2vec得到的特征詞具有良好的語(yǔ)義相關(guān)性,但仍有部分特征丟失,導(dǎo)致深度學(xué)習(xí)模型整體上優(yōu)于機(jī)器學(xué)習(xí)模型。

    通過上述實(shí)驗(yàn)數(shù)據(jù)分析本文提出的2種基于程序基因的惡意程序預(yù)測(cè)模型在準(zhǔn)確率上均表現(xiàn)出了較強(qiáng)的分類能力,可以證明基于程序基因?qū)Τ绦驉阂庑灶A(yù)測(cè)是可行有效的。

    5 結(jié)束語(yǔ)

    本文針對(duì)二進(jìn)制無源碼程序,首次提出了程序基因的概念,并基于項(xiàng)目組前期研發(fā)的無感知沙箱基礎(chǔ)上,設(shè)計(jì)了一套系統(tǒng)化的程序基因提取方法。針對(duì)定義的程序基因,本文提出了基于程序基因的惡意程序預(yù)測(cè)技術(shù),實(shí)現(xiàn)了基于程序基因的惡意程序預(yù)測(cè)系統(tǒng)原型,通過對(duì)千余個(gè)惡意程序樣本、正常程序樣本預(yù)測(cè)實(shí)驗(yàn),基于程序基因的惡意程序預(yù)測(cè)模型具有很強(qiáng)的識(shí)別能力,可以為程序惡意性分析、程序惡意行為檢測(cè)提供佐證。在后續(xù)工作中,本項(xiàng)目組將進(jìn)一步完善程序基因的理論體系,探索更多、更細(xì)致的識(shí)別程序行為的基因;在惡意程序預(yù)測(cè)方面,增加更多可供判斷程序?qū)傩缘奶卣?,?yōu)化當(dāng)前使用的模型,增大樣本庫(kù)容量;在其他領(lǐng)域,積極探索程序基因理論在惡意程序同源性、惡意程序行為識(shí)別分析等相關(guān)領(lǐng)域的應(yīng)用。

    [1] 2017年度互聯(lián)網(wǎng)安全報(bào)告[EB/OL]. https://slab.qq.com/news/ authority/1708.html

    2017 Internet security report [EB/OL]. https://slab.qq.com/news/ authority/1708.html

    [2] 阮斌. 《2017年中國(guó)網(wǎng)絡(luò)安全報(bào)告》發(fā)布[J]. 計(jì)算機(jī)與網(wǎng)絡(luò), 2018(5).

    RUAN B. 2017 China cyber security report released[J]. Computer & Network, 2018(5).

    [3] SANTOS I, BREZO F, NIEVES J, et al. Idea: opcode- sequence-based malware detection[C]// International Conference on Engineering Secure Software and Systems. Springer-Verlag, 2010:35-43.

    [4] 孫博文, 黃炎裔, 溫俏琨, 等. 基于靜態(tài)多特征融合的惡意軟件分類方法[J]. 網(wǎng)絡(luò)與信息安全學(xué)報(bào),2017,3(11):68-76.

    SUN B W, HUANG Y Y, WEN Q K, et al. Malware classification method based on static multiple-feature fusion[J]//Chinese Journal of Network and Information Security,2017,3(11):68-76.

    [5] 白金榮, 王俊峰, 趙宗渠. 基于PE靜態(tài)結(jié)構(gòu)特征的惡意軟件檢測(cè)方法[J]. 計(jì)算機(jī)科學(xué), 2013, 40(01):122-126.

    BAI J R, WANG J F, ZHAO Z Q. Malware detection approach based on structural feature of PE file[J]//Computer Science, 2013, 40(01): 122-126.

    [6] QEMU [EB/OL]. https://wiki.qemu.org/Main_Page.

    [7] Pin-a dynamic binary instrumentation tool[EB/OL]. https:// software. intel. com/en-us/articles/pin-a-dynamic-binary-instrumentation-tool

    [8] 曹夢(mèng)晨. 基于沙箱指令流快照的惡意程序智能識(shí)別技術(shù)研究[D].北京郵電大學(xué),2017.

    CAO M C. Research on malware intelligent recognition technology based on sandbox instruction flow snapshot[D]// Beijing University of Posts and Telecommunications,2017.

    [9] LI H J, TIEN C W, TIEN C W, et al. AOS: An optimized sandbox method used in behavior-based malware detection[C]//International Conference on Machine Learning and Cybernetics. IEEE, 2011: 404-409.

    [10] FIRDAUSI I, LIM C, ERWIN A, et al. Analysis of machine learning techniques used in behavior-based malware detection[C]// Second International Conference on Advances in Computing, Control and Telecommunication Technologies. 2010:201-203.

    [11] CHAN P P F, HUI L C K, YIU S M. Dynamic software birthmark for java based on heap memory analysis[M]// Communications and Multimedia Security. Springer Berlin Heidelberg, 2011:94-107.

    [12] LIU K, ZHENG T, WEI L. A software birthmark based on system call and program data dependence[C]//Web Information System and Application Conference. IEEE, 2015:105-110.

    [13] 韓金, 單征, 趙炳麟, 等. 基于軟件基因的Android惡意軟件檢測(cè)與分類[J]. 計(jì)算機(jī)應(yīng)用研究, 2019(6).

    HAN J, SHAN Z, ZHAO B L, et al. Detection and classification of Android malware based on malware gene[J]//Application Research of Computers, 2019(6).

    [14] 趙晶玲, 陳石磊, 曹夢(mèng)晨, 等. 基于離線匯編指令流分析的惡意程序算法識(shí)別技術(shù)[J]. 清華大學(xué)學(xué)報(bào)(自然科學(xué)版), 2016(5): 484-492.

    ZHAO J L, CHEN S L, CAO M C, et al Malware algorithm recognition based on offline instruction-flow analyse. Journal of Tsinghua University(Science and Technology), 2016, 65(5): 484-492.

    [15] 陳晨. 基于操作碼行為深度學(xué)習(xí)的惡意代碼檢測(cè)方法[D]. 黑龍江: 哈爾濱工業(yè)大學(xué), 2013.

    CHEN C. Malicious code detection based on opcode behavior deep learning[D]. Heilongjiang: Harbin Institute of Technology, 2013.

    [16] BERRAR D, DUBITZKY W. Information gain[M]. Springer New York, 2013.

    [17] RONG X. Word2vec parameter learning explained[J]. Computer Science, 2014.

    [18] MIKOLOV T, CHEN K, CORRADO G, et al. Efficient estimation of word representations in vector space[J]. Computer Science, 2013.

    [19] MIKOLOV T, SUTSKEVER I, CHEN K, et al. Distributed Representations of Words and Phrases and their Compositionality[J]. NIPS'13 Proceedings of the 26th International Conference on Neural Information Processing Systems 2013. 3111-3119.

    [20] 周志華. 機(jī)器學(xué)習(xí): = Machine learning[M]. 北京: 清華大學(xué)出版社, 2016.

    ZHOU Z H. Machine learning[M]. Beijing: Tsinghua University Press, 2016.

    [21] CHUA L O, ROSKA T. CNN paradigm[J]. IEEE Transactions on Circuits & Systems I Fundamental Theory & Applications, 1993, 40(3):147-156.

    Malware prediction technique based on program gene

    XIAO Da1,2, LIU Bohan1,2, CUI Baojiang1,2, WANG Xiaochen1,2, ZHANG Suoxing1,2

    1. School of Cyberspace Security, Beijing University of Post and Telecommunications, Beijing 100876, China 2. National Engineering Lab for Mobile Network Security, Beijing 100876, China

    With the development of Internet technology, malicious programs have risen explosively. In the face of executable files without source, the current mainstream malware detection uses feature detection based on similarity, with lack of analysis of malicious sources. To resolve this status, the definition of program gene was raised, a generic method of extracting program gene was designed, and a malicious program prediction method was proposed based on program gene. Utilizing machine learning and deep-learning algorithms, the forecasting system has good prediction ability, with the accuracy rate of 99.3% in the deep-learning model, which validates the role of program gene theory in the field of malicious program analysis.

    program gene, dynamic analysis, basic block, malware prediction

    TP309.5

    A

    10.11959/j.issn.2096-109x.2018069

    肖達(dá)(1981-),男,黑龍江寧安人,北京郵電大學(xué)大學(xué)講師,主要研究方向?yàn)樾畔踩腿斯ぶ悄堋?/p>

    劉博寒(1995-),男,遼寧錦州人,北京郵電大學(xué)碩士生,主要研究方向?yàn)橄到y(tǒng)安全、漏洞利用和惡意行為檢測(cè)。

    崔寶江(1973-),男,山東東營(yíng)人,博士,北京郵電大學(xué)教授,主要研究方向軟件安全、漏洞挖掘、大數(shù)據(jù)安全和區(qū)塊鏈安全。

    王曉晨(1996-),女,山東陽(yáng)信人,北京郵電大學(xué)研究生,主要研究方向?yàn)樾畔踩?/p>

    張索星(1994-),男,江蘇蘇州人,北京郵電大學(xué)碩士生,主要研究方向?yàn)閻阂獬绦驒z測(cè)、逆向工程和漏洞利用。

    2018-06-20;

    2018-07-20

    崔寶江,cuibj@bupt.edu.cn

    國(guó)家自然科學(xué)基金資助項(xiàng)目(No.U1536122, No.61502536)

    The National Natural Science Foundation of China (No.U1536122, No.61502536)

    猜你喜歡
    基本塊分類器指令
    聽我指令:大催眠術(shù)
    基于級(jí)聯(lián)森林的控制流錯(cuò)誤檢測(cè)優(yōu)化算法
    距離與權(quán)重相結(jié)合的導(dǎo)向式灰盒模糊測(cè)試方法
    一種檢測(cè)控制流錯(cuò)誤的多層分段標(biāo)簽方法
    ARINC661顯控指令快速驗(yàn)證方法
    LED照明產(chǎn)品歐盟ErP指令要求解讀
    BP-GA光照分類器在車道線識(shí)別中的應(yīng)用
    加權(quán)空-譜與最近鄰分類器相結(jié)合的高光譜圖像分類
    結(jié)合模糊(C+P)均值聚類和SP-V-支持向量機(jī)的TSK分類器
    基于LLE降維和BP_Adaboost分類器的GIS局部放電模式識(shí)別
    国产精品野战在线观看| 黄色一级大片看看| 亚洲乱码一区二区免费版| 丰满人妻一区二区三区视频av| 男女之事视频高清在线观看| 国产精品久久久久久久久免| 欧美高清成人免费视频www| 色哟哟哟哟哟哟| 婷婷色综合大香蕉| 精品免费久久久久久久清纯| a级毛色黄片| 又黄又爽又刺激的免费视频.| 日日摸夜夜添夜夜添av毛片| 国产乱人视频| 久久久久久大精品| 欧美色欧美亚洲另类二区| 99热精品在线国产| 日韩人妻高清精品专区| 综合色av麻豆| aaaaa片日本免费| av专区在线播放| 国产一级毛片七仙女欲春2| 久久婷婷人人爽人人干人人爱| 中国国产av一级| 国产美女午夜福利| 国产午夜精品论理片| 嫩草影视91久久| 亚洲熟妇熟女久久| 一进一出抽搐动态| 久久久欧美国产精品| 精品一区二区三区人妻视频| 亚洲av成人av| 最近2019中文字幕mv第一页| 国产高清三级在线| 变态另类成人亚洲欧美熟女| 免费av毛片视频| 夜夜爽天天搞| 亚洲天堂国产精品一区在线| 亚洲中文字幕一区二区三区有码在线看| 久久精品久久久久久噜噜老黄 | 永久网站在线| 五月玫瑰六月丁香| 国产片特级美女逼逼视频| 国产91av在线免费观看| 大香蕉久久网| 香蕉av资源在线| av卡一久久| 校园春色视频在线观看| 在线天堂最新版资源| 免费电影在线观看免费观看| 久久午夜福利片| 欧美高清性xxxxhd video| 看免费成人av毛片| 欧美日韩精品成人综合77777| 久久综合国产亚洲精品| 欧美成人精品欧美一级黄| 亚洲,欧美,日韩| 日本与韩国留学比较| 亚洲最大成人av| 少妇人妻精品综合一区二区 | 日韩国内少妇激情av| 久久人人精品亚洲av| 中国国产av一级| 日本黄色片子视频| 老熟妇乱子伦视频在线观看| 国产精品一及| 别揉我奶头~嗯~啊~动态视频| 大又大粗又爽又黄少妇毛片口| 亚洲欧美精品自产自拍| 亚洲内射少妇av| 熟女人妻精品中文字幕| 欧美日本视频| 亚洲成人中文字幕在线播放| videossex国产| 亚洲第一电影网av| 身体一侧抽搐| 舔av片在线| 久久久久性生活片| h日本视频在线播放| 精品国产三级普通话版| 国产成人影院久久av| 国产又黄又爽又无遮挡在线| 日本免费一区二区三区高清不卡| 俄罗斯特黄特色一大片| 99热这里只有精品一区| av.在线天堂| 国产精品人妻久久久影院| 亚洲av免费高清在线观看| 成人美女网站在线观看视频| 男人舔奶头视频| 噜噜噜噜噜久久久久久91| 国产成人aa在线观看| 国产伦精品一区二区三区四那| 搡老熟女国产l中国老女人| 天天躁夜夜躁狠狠久久av| 欧美bdsm另类| 18禁在线播放成人免费| 欧洲精品卡2卡3卡4卡5卡区| 91久久精品电影网| 一级毛片久久久久久久久女| 晚上一个人看的免费电影| 婷婷亚洲欧美| 亚洲熟妇熟女久久| 韩国av在线不卡| 色5月婷婷丁香| 日本五十路高清| 超碰av人人做人人爽久久| 久久精品国产99精品国产亚洲性色| 欧美绝顶高潮抽搐喷水| 色噜噜av男人的天堂激情| 色播亚洲综合网| 欧美日韩一区二区视频在线观看视频在线 | 免费av不卡在线播放| 日日撸夜夜添| 韩国av在线不卡| 天天一区二区日本电影三级| 国产精品,欧美在线| 亚洲国产色片| 日韩在线高清观看一区二区三区| 搡女人真爽免费视频火全软件 | 看免费成人av毛片| 精品乱码久久久久久99久播| 久久精品国产亚洲网站| 伦理电影大哥的女人| 国产成人91sexporn| 99久久精品国产国产毛片| 中文字幕久久专区| 国产精品福利在线免费观看| a级毛片a级免费在线| 色视频www国产| 亚洲最大成人中文| 久久久成人免费电影| 亚洲欧美清纯卡通| 亚洲欧美成人精品一区二区| 精品一区二区免费观看| 久久精品夜色国产| 两性午夜刺激爽爽歪歪视频在线观看| 日韩欧美一区二区三区在线观看| 美女 人体艺术 gogo| 欧美人与善性xxx| 一区福利在线观看| 亚洲欧美日韩高清专用| 熟妇人妻久久中文字幕3abv| 久久精品国产亚洲av香蕉五月| 日本一二三区视频观看| 97超碰精品成人国产| 成人三级黄色视频| 一本久久中文字幕| 久久久久免费精品人妻一区二区| 一进一出好大好爽视频| 少妇人妻精品综合一区二区 | 午夜福利在线观看免费完整高清在 | 乱人视频在线观看| 一本精品99久久精品77| 我的老师免费观看完整版| 激情 狠狠 欧美| 亚洲人成网站在线播| 精品一区二区三区视频在线观看免费| 国国产精品蜜臀av免费| 免费黄网站久久成人精品| 亚洲国产高清在线一区二区三| 欧美性猛交黑人性爽| 久久精品国产99精品国产亚洲性色| 一级黄色大片毛片| 国产黄a三级三级三级人| a级毛色黄片| 亚洲精品一卡2卡三卡4卡5卡| 亚洲18禁久久av| 秋霞在线观看毛片| 国产精品国产高清国产av| 美女黄网站色视频| 可以在线观看的亚洲视频| 中文资源天堂在线| 日韩欧美三级三区| 久久99热6这里只有精品| 欧美最新免费一区二区三区| 成人特级av手机在线观看| 蜜桃亚洲精品一区二区三区| 一进一出抽搐gif免费好疼| 色综合站精品国产| 晚上一个人看的免费电影| 亚洲第一区二区三区不卡| 综合色av麻豆| av黄色大香蕉| 日本与韩国留学比较| 日韩欧美精品免费久久| 国产精品不卡视频一区二区| 色吧在线观看| 成年女人毛片免费观看观看9| 国产老妇女一区| 国产精品日韩av在线免费观看| 91精品国产九色| 精品熟女少妇av免费看| 欧美性感艳星| 亚洲av成人精品一区久久| 久久人人精品亚洲av| 久久久久九九精品影院| 日韩,欧美,国产一区二区三区 | 婷婷六月久久综合丁香| 韩国av在线不卡| 在线a可以看的网站| 精品久久国产蜜桃| 国产大屁股一区二区在线视频| 亚洲精品日韩在线中文字幕 | 色尼玛亚洲综合影院| 日韩av不卡免费在线播放| 岛国在线免费视频观看| 看黄色毛片网站| 久久精品久久久久久噜噜老黄 | 午夜免费激情av| 国产成人一区二区在线| 天堂√8在线中文| 欧美中文日本在线观看视频| 国产一级毛片七仙女欲春2| 少妇裸体淫交视频免费看高清| 亚洲人成网站高清观看| 一区福利在线观看| 性欧美人与动物交配| 全区人妻精品视频| 99久久无色码亚洲精品果冻| 亚洲成av人片在线播放无| 久久久成人免费电影| 国产精品美女特级片免费视频播放器| 一级黄色大片毛片| 舔av片在线| 级片在线观看| 色在线成人网| 午夜精品在线福利| 欧美激情久久久久久爽电影| 变态另类丝袜制服| 中文在线观看免费www的网站| 亚洲精品一区av在线观看| 春色校园在线视频观看| 少妇高潮的动态图| 听说在线观看完整版免费高清| 国产精品伦人一区二区| 免费无遮挡裸体视频| 欧美日本亚洲视频在线播放| 丝袜美腿在线中文| 精品日产1卡2卡| 国产视频一区二区在线看| 国产精品一区二区三区四区久久| 在线免费观看不下载黄p国产| 色5月婷婷丁香| 高清日韩中文字幕在线| 麻豆成人午夜福利视频| 国产伦一二天堂av在线观看| 久久久久久伊人网av| 日韩av在线大香蕉| 亚洲在线自拍视频| 日韩欧美 国产精品| 狂野欧美激情性xxxx在线观看| 最近的中文字幕免费完整| 哪里可以看免费的av片| 精品免费久久久久久久清纯| 欧美另类亚洲清纯唯美| 亚洲av二区三区四区| 美女黄网站色视频| 成人无遮挡网站| 亚洲三级黄色毛片| 免费看a级黄色片| 日韩成人av中文字幕在线观看 | 天天躁夜夜躁狠狠久久av| a级毛片免费高清观看在线播放| 毛片一级片免费看久久久久| a级毛色黄片| 欧美激情久久久久久爽电影| 久久久成人免费电影| 人妻少妇偷人精品九色| 国产成人一区二区在线| 3wmmmm亚洲av在线观看| 日本爱情动作片www.在线观看 | 日韩成人伦理影院| 中文字幕av成人在线电影| 99在线人妻在线中文字幕| 亚洲av免费高清在线观看| 国产aⅴ精品一区二区三区波| 亚洲国产精品合色在线| 成人三级黄色视频| 我要看日韩黄色一级片| 国产淫片久久久久久久久| 亚洲在线自拍视频| 国产极品精品免费视频能看的| 国产成年人精品一区二区| 成熟少妇高潮喷水视频| 国产一区二区三区av在线 | 99精品在免费线老司机午夜| 免费不卡的大黄色大毛片视频在线观看 | 不卡一级毛片| 国产精华一区二区三区| 你懂的网址亚洲精品在线观看 | 欧美性猛交╳xxx乱大交人| 亚洲av成人精品一区久久| 男女做爰动态图高潮gif福利片| 夜夜夜夜夜久久久久| 我的老师免费观看完整版| 国模一区二区三区四区视频| 婷婷精品国产亚洲av| 狠狠狠狠99中文字幕| 久久久久久久久中文| 亚洲精品色激情综合| 在线播放国产精品三级| 热99在线观看视频| 高清毛片免费看| 国产精品无大码| 禁无遮挡网站| 久久久久久久久久成人| 三级男女做爰猛烈吃奶摸视频| 国产探花在线观看一区二区| 国产午夜福利久久久久久| 九九热线精品视视频播放| 女人被狂操c到高潮| 麻豆久久精品国产亚洲av| 嫩草影院精品99| 精品久久久久久久久久久久久| 日本免费一区二区三区高清不卡| 日本爱情动作片www.在线观看 | 美女被艹到高潮喷水动态| 亚洲一区二区三区色噜噜| 亚洲国产欧美人成| 好男人在线观看高清免费视频| 国产色婷婷99| 国产成人精品久久久久久| 久久精品综合一区二区三区| 国产亚洲精品久久久com| 麻豆一二三区av精品| 国产乱人视频| 超碰av人人做人人爽久久| 一卡2卡三卡四卡精品乱码亚洲| 亚洲av五月六月丁香网| 国产不卡一卡二| 精品免费久久久久久久清纯| 久久精品国产亚洲av天美| 亚洲欧美日韩无卡精品| 99热这里只有是精品在线观看| 日韩欧美 国产精品| 国内精品宾馆在线| 亚洲成人久久性| 春色校园在线视频观看| 不卡一级毛片| 国产真实乱freesex| 人妻夜夜爽99麻豆av| 亚洲精品国产av成人精品 | 国产精品嫩草影院av在线观看| 一级黄色大片毛片| 午夜免费激情av| 女同久久另类99精品国产91| 一边摸一边抽搐一进一小说| 日本黄色视频三级网站网址| 国产精华一区二区三区| 国产精品一区二区性色av| 毛片女人毛片| 身体一侧抽搐| 亚洲成人久久爱视频| 午夜福利高清视频| 99热全是精品| 人人妻人人澡欧美一区二区| 国产69精品久久久久777片| 免费看a级黄色片| a级毛色黄片| 日产精品乱码卡一卡2卡三| 最近2019中文字幕mv第一页| 婷婷精品国产亚洲av在线| 精品无人区乱码1区二区| 亚洲精品日韩在线中文字幕 | 国产午夜精品论理片| 99九九线精品视频在线观看视频| 亚洲性久久影院| 黄色视频,在线免费观看| 波多野结衣巨乳人妻| 精品久久国产蜜桃| 亚洲精华国产精华液的使用体验 | 夜夜夜夜夜久久久久| av在线观看视频网站免费| 99热这里只有是精品在线观看| 免费看a级黄色片| 国产69精品久久久久777片| 亚洲乱码一区二区免费版| 欧美丝袜亚洲另类| 欧美日韩在线观看h| 成年免费大片在线观看| 少妇人妻一区二区三区视频| 晚上一个人看的免费电影| 国产一区二区在线观看日韩| 在线播放国产精品三级| 国产私拍福利视频在线观看| 成人综合一区亚洲| 男女边吃奶边做爰视频| 亚洲无线观看免费| 狠狠狠狠99中文字幕| 老熟妇乱子伦视频在线观看| 插阴视频在线观看视频| 我的老师免费观看完整版| 在线免费十八禁| 日韩欧美 国产精品| 一进一出抽搐动态| 国产一区二区三区av在线 | 国语自产精品视频在线第100页| 亚洲婷婷狠狠爱综合网| 成年女人看的毛片在线观看| 国产淫片久久久久久久久| 精品人妻偷拍中文字幕| 日本黄色片子视频| 五月伊人婷婷丁香| 高清毛片免费看| 香蕉av资源在线| 久久久久久久亚洲中文字幕| 精品久久久久久久久av| 在线国产一区二区在线| 综合色丁香网| .国产精品久久| 别揉我奶头~嗯~啊~动态视频| 免费av不卡在线播放| 最近手机中文字幕大全| 99久久久亚洲精品蜜臀av| 成人av在线播放网站| 欧美+亚洲+日韩+国产| 日本黄色片子视频| 久久亚洲精品不卡| 丝袜喷水一区| 精品久久久久久久久av| 91狼人影院| 精品免费久久久久久久清纯| 亚洲专区国产一区二区| 亚洲最大成人手机在线| 波多野结衣高清无吗| 桃色一区二区三区在线观看| 少妇被粗大猛烈的视频| 真实男女啪啪啪动态图| 久久久精品94久久精品| 成人永久免费在线观看视频| 国产精品久久视频播放| 不卡一级毛片| 麻豆精品久久久久久蜜桃| av国产免费在线观看| 内地一区二区视频在线| 在线免费观看的www视频| av专区在线播放| 99九九线精品视频在线观看视频| 亚洲av五月六月丁香网| 亚洲av免费高清在线观看| 男女啪啪激烈高潮av片| 成人二区视频| 精品国产三级普通话版| 最近最新中文字幕大全电影3| 少妇的逼好多水| 日韩成人伦理影院| 欧美成人a在线观看| 国产午夜福利久久久久久| 国产美女午夜福利| 五月伊人婷婷丁香| 成人二区视频| 亚洲自拍偷在线| 最近的中文字幕免费完整| 亚洲中文字幕日韩| 最近中文字幕高清免费大全6| 亚洲成av人片在线播放无| 亚州av有码| 别揉我奶头 嗯啊视频| 午夜福利18| 亚洲国产色片| 人妻夜夜爽99麻豆av| 亚洲精品久久国产高清桃花| 中国美白少妇内射xxxbb| 国产黄a三级三级三级人| 亚洲国产精品久久男人天堂| 久久精品人妻少妇| 日韩欧美精品免费久久| 欧美绝顶高潮抽搐喷水| 中文字幕熟女人妻在线| 国内精品久久久久精免费| 无遮挡黄片免费观看| 深夜精品福利| 男女那种视频在线观看| 色哟哟·www| 91在线观看av| 午夜福利在线观看吧| 寂寞人妻少妇视频99o| 可以在线观看的亚洲视频| 欧美日本亚洲视频在线播放| 高清毛片免费看| 国产欧美日韩精品亚洲av| 少妇的逼水好多| 99国产精品一区二区蜜桃av| 插逼视频在线观看| 久久精品国产亚洲网站| 精品国产三级普通话版| 免费人成在线观看视频色| av在线天堂中文字幕| 久久鲁丝午夜福利片| 美女cb高潮喷水在线观看| 一区二区三区高清视频在线| 免费看av在线观看网站| 国产高清激情床上av| 啦啦啦韩国在线观看视频| 久久久久久久午夜电影| 看十八女毛片水多多多| 99在线视频只有这里精品首页| 日韩精品青青久久久久久| 校园春色视频在线观看| 日日撸夜夜添| 国产精品不卡视频一区二区| 两个人视频免费观看高清| 日本-黄色视频高清免费观看| 国产精品一区www在线观看| 亚洲自拍偷在线| 国产乱人偷精品视频| 亚洲熟妇熟女久久| 亚洲国产精品合色在线| 午夜免费激情av| av中文乱码字幕在线| 午夜福利成人在线免费观看| 天堂动漫精品| 欧美日本视频| 国模一区二区三区四区视频| 国产精品久久久久久亚洲av鲁大| 男人狂女人下面高潮的视频| 国产一区亚洲一区在线观看| 亚洲丝袜综合中文字幕| 欧美在线一区亚洲| 全区人妻精品视频| 欧美丝袜亚洲另类| 99热网站在线观看| 国产激情偷乱视频一区二区| 91在线精品国自产拍蜜月| 夜夜看夜夜爽夜夜摸| 一级黄片播放器| 97人妻精品一区二区三区麻豆| 国产乱人偷精品视频| 国产av不卡久久| 久久久久国产网址| 国产欧美日韩一区二区精品| 国产 一区精品| 国产乱人偷精品视频| 女生性感内裤真人,穿戴方法视频| 国产毛片a区久久久久| 国产精品嫩草影院av在线观看| 亚洲精品日韩av片在线观看| 亚洲美女搞黄在线观看 | 亚洲欧美日韩东京热| 一级毛片我不卡| 久久久午夜欧美精品| 国产单亲对白刺激| 亚洲av美国av| 国产免费男女视频| 精品一区二区三区视频在线| 精品久久久久久久久亚洲| 啦啦啦韩国在线观看视频| а√天堂www在线а√下载| 国产女主播在线喷水免费视频网站 | av福利片在线观看| 少妇人妻精品综合一区二区 | 99国产极品粉嫩在线观看| 国产精品永久免费网站| 国产一区二区亚洲精品在线观看| 伦理电影大哥的女人| 老司机影院成人| 国产不卡一卡二| 亚洲在线观看片| 99国产精品一区二区蜜桃av| 三级国产精品欧美在线观看| 欧美丝袜亚洲另类| 国产成人91sexporn| 亚洲无线观看免费| 一级毛片我不卡| 无遮挡黄片免费观看| 亚洲av成人精品一区久久| 日日干狠狠操夜夜爽| 在线天堂最新版资源| 国产精品伦人一区二区| 黑人高潮一二区| 国产探花极品一区二区| 国产成人影院久久av| 成人三级黄色视频| 精品国内亚洲2022精品成人| 欧美在线一区亚洲| 99久久久亚洲精品蜜臀av| 亚洲国产精品久久男人天堂| 97在线视频观看| 99视频精品全部免费 在线| 国产中年淑女户外野战色| 久久久久久伊人网av| 午夜日韩欧美国产| 性色avwww在线观看| 日产精品乱码卡一卡2卡三| 国产精品一区二区免费欧美| 久久精品国产清高在天天线| 国产伦在线观看视频一区| 一本一本综合久久| 色噜噜av男人的天堂激情| 看片在线看免费视频| videossex国产| 日本与韩国留学比较| 99热精品在线国产| 欧美激情在线99| 亚洲精品在线观看二区| 精品人妻一区二区三区麻豆 | 啦啦啦观看免费观看视频高清| 亚洲av熟女| 嫩草影视91久久| 老师上课跳d突然被开到最大视频| 久久久精品欧美日韩精品| 日本黄色视频三级网站网址| 欧美极品一区二区三区四区| 噜噜噜噜噜久久久久久91| 欧美区成人在线视频| 特大巨黑吊av在线直播| 欧美精品国产亚洲| 黄色配什么色好看| 国产亚洲精品久久久com| 精品国产三级普通话版| 中文字幕av在线有码专区| 日本欧美国产在线视频| 婷婷色综合大香蕉| 97超碰精品成人国产|