• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    Android移動(dòng)應(yīng)用跨域攻擊檢測(cè)*

    2019-01-23 11:49:48朱璋穎史云凡吳振宇燕錦華
    通信技術(shù) 2019年1期
    關(guān)鍵詞:跨域腳本數(shù)據(jù)流

    朱璋穎 , 史云凡 , 吳振宇, 燕錦華

    (1.上海犇眾信息技術(shù)有限公司,上海 201199;2.上海電機(jī)學(xué)院,上海 200240;3.華東計(jì)算技術(shù)研究所,上海 201808)

    0 引 言

    智能手機(jī)、平板電腦和其他移動(dòng)設(shè)備的普及,使得專為這些設(shè)備設(shè)計(jì)的軟件應(yīng)用程序得到了蓬勃發(fā)展。應(yīng)用程序可以通過(guò)定制化的用戶界面和簡(jiǎn)單的程序邏輯展示W(wǎng)eb頁(yè)面,如社交來(lái)往、新聞娛樂(lè)、Web郵件等。就Android平臺(tái)而言,應(yīng)用開(kāi)發(fā)者可以通過(guò)WebView組件展示W(wǎng)eb頁(yè)面。WebView在Android平臺(tái)上是一個(gè)特殊的View,其基于webkit引擎來(lái)展現(xiàn)web頁(yè)面的控件,可作為移動(dòng)應(yīng)用內(nèi)置的一款內(nèi)核瀏覽器來(lái)加載和顯示web頁(yè)面。WebView內(nèi)部的實(shí)現(xiàn)是采用渲染引擎來(lái)展示內(nèi)容,提供網(wǎng)頁(yè)前進(jìn)、后退、放大、縮小、搜索等功能。目前,許多移動(dòng)應(yīng)用都采用HTML5和原生代碼混合的開(kāi)發(fā)方式,因?yàn)橥ㄟ^(guò)內(nèi)置WebView加載網(wǎng)頁(yè)比較靈活,只需要修改HTML頁(yè)面即可升級(jí)應(yīng)用。因此,WebView組件被廣泛應(yīng)用于移動(dòng)應(yīng)用,并為用戶提供界面展示。

    WebView組件能提供與瀏覽器應(yīng)用類似的功能。不同的是,瀏覽器應(yīng)用對(duì)其敏感數(shù)據(jù)和關(guān)鍵資源如cookie等,都提供瀏覽器級(jí)別的保護(hù)。具體而言,瀏覽器應(yīng)用強(qiáng)制實(shí)施同源策略保護(hù),將同域名、端口和協(xié)議的頁(yè)面視為同一個(gè)域,一個(gè)域內(nèi)的腳本僅有該域內(nèi)的訪問(wèn)權(quán)限,不能訪問(wèn)其他域內(nèi)的資源。同源策略的目的是保護(hù)用戶的信息安全,防止被惡意的頁(yè)面竊取信息。目前,所有瀏覽器應(yīng)用都支持這個(gè)策略,WebView也不例外。但是,WebView同時(shí)也提供了一系列API,可以通過(guò)這些API定制化WebView組件配置,而不強(qiáng)制要求實(shí)施同源策略保護(hù)。開(kāi)發(fā)人員使用不安全的API設(shè)置,可開(kāi)啟部分跨域訪問(wèn)的支持。在這種情況下,惡意腳本可以訪問(wèn)應(yīng)用內(nèi)敏感數(shù)據(jù)。不同的敏感數(shù)據(jù)會(huì)給用戶造成不同的安全危害。典型的敏感數(shù)據(jù)如用戶登錄應(yīng)用時(shí)在應(yīng)用本地保存的身份憑證。攻擊者通過(guò)跨域訪問(wèn)并獲取身份憑證后,即可以受害者的身份登錄應(yīng)用并實(shí)現(xiàn)對(duì)移動(dòng)應(yīng)用用戶賬戶的完全控制,這種攻擊被稱為應(yīng)用克隆攻擊。2018年1月,騰訊玄武實(shí)驗(yàn)室利用該類漏洞對(duì)支付寶應(yīng)用進(jìn)行克隆攻擊,并“克隆”用戶賬戶[1]。因此,利用同源策略的設(shè)置漏洞可造成WebView跨域訪問(wèn)安全漏洞,導(dǎo)致用戶隱私數(shù)據(jù)泄露,產(chǎn)生嚴(yán)重的安全威脅[2]。

    為檢測(cè)跨域攻擊漏洞,本文首先對(duì)由于WebView跨域訪問(wèn)[3]造成的應(yīng)用克隆攻擊進(jìn)行建模,然后針對(duì)應(yīng)用克隆攻擊的條件,提供了一種基于soot的抽象語(yǔ)法樹(shù)與數(shù)據(jù)流分析的靜態(tài)檢測(cè)方案,通過(guò)構(gòu)造調(diào)用圖(Call Graph)進(jìn)行可達(dá)性分析和過(guò)程內(nèi)數(shù)據(jù)流分析,最后將該檢測(cè)方案實(shí)現(xiàn)為相應(yīng)的檢測(cè)工具。通過(guò)對(duì)大量的Android應(yīng)用進(jìn)行檢測(cè)表明,該工具能夠有效檢測(cè)出Android應(yīng)用是否存在跨域訪問(wèn)漏洞。

    1 安卓移動(dòng)應(yīng)用跨域攻擊漏洞

    安卓應(yīng)用中的WebView,提供一系列API來(lái)支持應(yīng)用開(kāi)發(fā)者進(jìn)行定制化開(kāi)發(fā)。某些API的設(shè)置會(huì)提供部分跨域訪問(wèn)支持。具體而言,WebView實(shí)現(xiàn)某些域的跨域訪問(wèn)涉及以下2個(gè)API設(shè)置:

    (1)setAllowFileAccessFromFileURLs用 于 設(shè)置是否允許通過(guò)file url加載的JavaScript訪問(wèn)其他的file域本地文件。在Android 4.0及其以下默認(rèn)值為允許(true),在Android 4.1以及以上版本默認(rèn)值為禁止(false)。

    (2)setAllowUniversalAccessFromFileURLs用于設(shè)置是否允許通過(guò)file URL加載的JavaScript訪問(wèn)其他域,默認(rèn)值為禁止(false)。

    如果應(yīng)用開(kāi)發(fā)者錯(cuò)誤地將上述兩個(gè)API的參數(shù)設(shè)置為true,就可產(chǎn)生WebView跨域訪問(wèn)漏洞。典型的漏洞利用方式是通過(guò)WebView跨域訪問(wèn)漏洞實(shí)現(xiàn)應(yīng)用的克隆攻擊。

    具體而言,成功應(yīng)用克隆攻擊需要滿足以下四個(gè)條件。

    (1)WebView待加載的URL可被外部控制

    受攻擊的應(yīng)用包含有可以被外部調(diào)用的WebView。該WebView能夠加載外部可控的url,url可通過(guò)以下方式被加載:

    ①存在Activity組件暴露[4],并可以通過(guò)瀏覽器打開(kāi),傳遞特定的URI信息并加載。

    ②通過(guò)即時(shí)消息、資訊等內(nèi)容中包含的鏈接信息點(diǎn)擊加載。

    (2)可在file域中執(zhí)行任意js腳本

    如果要在file域中執(zhí)行任意js腳本,需要滿足兩個(gè)條件,一是WebView能夠使用File協(xié)議,另一個(gè)是通過(guò)某種方式攻擊者能夠向受害者的本地環(huán)境寫入任意js腳本。為了使WebView能夠使用File協(xié)議,只需要將WebView相關(guān)API——setAllowFileAccess設(shè)置為true,默認(rèn)值是允許。為了實(shí)現(xiàn)向受害者的本地環(huán)境寫入js腳本,可通過(guò)瀏覽器實(shí)現(xiàn)自動(dòng)下載網(wǎng)頁(yè)到本地,并加載執(zhí)行或通過(guò)其他方式在file域直接執(zhí)行js語(yǔ)句。目前,公開(kāi)的自動(dòng)下載方式有兩種。第一種方式是通過(guò)在頁(yè)面中設(shè)置頭部為“header("Content-Type∶binary/octetstream")”,此時(shí)會(huì)自動(dòng)下載到sdcard/Download目錄中[5]。第二種方式是通過(guò)在頁(yè)面中設(shè)置頭部為“header("Content-Disposition∶attachment;filename=op endb.html")”,表示以附件形式下載,自動(dòng)下載到目錄sdcard/Download目錄中[6]。通過(guò)構(gòu)造惡意鏈接欺騙用戶點(diǎn)擊打開(kāi)時(shí),就能自動(dòng)下載包含有js腳本的惡意網(wǎng)頁(yè)到本地,隨后將該惡意網(wǎng)頁(yè)傳遞給被攻擊應(yīng)用進(jìn)行加載執(zhí)行。

    (3)通過(guò)js腳本獲取本地文件內(nèi)容并傳輸?shù)竭h(yuǎn)程服務(wù)器

    為了實(shí)現(xiàn)這一目標(biāo),WebView首先需要允許js腳本可以運(yùn)行,此時(shí)只需要將WebView相關(guān) API——setJavaScriptEnabled要求設(shè)置為 true,默認(rèn)值是不允許。隨后,需要滿足js腳本可以訪問(wèn)本地其他文件并傳輸?shù)竭h(yuǎn)程服務(wù)器,要求設(shè)置setAllowFileAccessFromFileURLs或者setAllowUniver salAccessFromFileURLs為true,就能讀取本地文件內(nèi)容并發(fā)送到遠(yuǎn)程服務(wù)器。

    (4)通過(guò)分析確定關(guān)鍵目標(biāo)文件或數(shù)據(jù)實(shí)現(xiàn)應(yīng)用克隆

    攻擊者可獲取相應(yīng)移動(dòng)應(yīng)用存儲(chǔ)在手機(jī)本地的信息,包括登陸憑證、照片、文檔等數(shù)據(jù)。利用這些數(shù)據(jù),攻擊者可以在自己手機(jī)中復(fù)制用戶應(yīng)用狀態(tài),以用戶的身份操作移動(dòng)應(yīng)用。

    整個(gè)攻擊場(chǎng)景只需要構(gòu)造一條惡意鏈接欺騙用戶點(diǎn)擊,繼而遠(yuǎn)程實(shí)現(xiàn)惡意腳本自動(dòng)下載到本地,將腳本傳送給可被外部調(diào)用的WebView進(jìn)行執(zhí)行即可。惡意鏈接可以利用通信軟件、郵件等方式進(jìn)行傳播。由于這種漏洞是開(kāi)發(fā)者的安全意識(shí)不足導(dǎo)致的,因此Google官方并沒(méi)有修補(bǔ)漏洞的措施。用戶只能通過(guò)安裝更新后的移動(dòng)應(yīng)用來(lái)修復(fù)漏洞攻擊。

    2 檢測(cè)方案

    為了實(shí)現(xiàn)批量化自動(dòng)檢測(cè)Android應(yīng)用中的WebView跨域訪問(wèn)漏洞,緩解可能的應(yīng)用克隆攻擊,本文基于上述對(duì)應(yīng)用克隆攻擊的利用條件進(jìn)行分析,設(shè)計(jì)了一種靜態(tài)檢測(cè)方案。該方案結(jié)合過(guò)程間控制流分析和過(guò)程內(nèi)數(shù)據(jù)流分析技術(shù),快速且準(zhǔn)確地發(fā)現(xiàn)應(yīng)用是否可能遭受克隆攻擊的威脅。

    整個(gè)檢測(cè)流程為:

    (1)逆向分析獲取應(yīng)用代碼等文件;

    (2)字符串搜索以定位API特征等,包括有可導(dǎo)出Activity列表、WebView對(duì)象、URL加載的API和可引起WebView跨域訪問(wèn)的2個(gè)API;

    (3)過(guò)程內(nèi)數(shù)據(jù)流分析,以確定每個(gè)WebView對(duì)象的2個(gè)跨域訪問(wèn)API、1個(gè)File域訪問(wèn)API和1個(gè)js腳本運(yùn)行的參數(shù)值。如果這些API參數(shù)設(shè)置為true,則可能存在克隆攻擊,并記錄下這些WebView對(duì)象位置;否則,判斷該應(yīng)用不存在應(yīng)用克隆攻擊可能性,開(kāi)始檢測(cè)下一個(gè)應(yīng)用;

    (4)基于語(yǔ)法樹(shù)構(gòu)造函數(shù)調(diào)用圖進(jìn)行控制流分析,分析(3)中記錄的每個(gè)WebView對(duì)象,根據(jù)WebView對(duì)象獲取其URL加載的API,分析從可導(dǎo)出Activity組件到該API的可達(dá)性,如果滿足可達(dá)性要求,則記錄該WebView對(duì)象URL加載的API并繼續(xù);反之,則選取下一個(gè)WebView對(duì)象;

    (5)對(duì)(4)中記錄的WebView URL加載API進(jìn)行過(guò)程內(nèi)的數(shù)據(jù)流分析,如果API參數(shù)是一個(gè)定值,則認(rèn)為URL外部不可控;反之,則認(rèn)為URL可能外部可控。待所有應(yīng)用檢測(cè)結(jié)束,還需要進(jìn)一步人工審計(jì)。

    由WebView跨域訪問(wèn)引起應(yīng)用克隆攻擊的檢測(cè)流程如圖1所示。

    圖1 WebView跨域訪問(wèn)引起應(yīng)用克隆攻擊的檢測(cè)流程

    檢測(cè)流程共包括四個(gè)子模塊,分別是逆向分析、特征定位、數(shù)據(jù)流分析和控制流分析。

    (1)逆向分析

    待檢測(cè)的Android應(yīng)用以APK的壓縮包形式存在,需要對(duì)其進(jìn)行逆向分析得到Smali代碼和AndroidMainfest.xml文件。目前,存在很多開(kāi)源且有效的逆向工具,如apktool[7]、baksmali[8]、jadx[9]等。利用這些工具可以對(duì)應(yīng)用進(jìn)行反編譯。因此,逆向分析模塊實(shí)現(xiàn)對(duì)逆向工具的集成,存儲(chǔ)反編譯結(jié)果并傳遞給特征定位模塊。

    (2)特征定位

    根據(jù)應(yīng)用克隆攻擊的利用條件,需要定位到三類特征。

    第一,要實(shí)現(xiàn)WebView加載的URL外部可控,可導(dǎo)出Activity作為一個(gè)攻擊入口。安卓應(yīng)用組件是否可導(dǎo)出依賴于組件在應(yīng)用中的配置,其AndroidManifest.xml文件定義了組件的配置信息。位于該文件的android∶exported屬性定義了組件是否可導(dǎo)出,即暴露在安卓環(huán)境中可被外部調(diào)用,該屬性值默認(rèn)為true。如果一個(gè)組件添加了android∶exported=true屬性,則顯示說(shuō)明該組件是暴露的。另外,如果組件定義了intent-filter子元素且android∶exported沒(méi)有設(shè)置,則默認(rèn)表示該組件是暴露的,可以接收來(lái)自其他應(yīng)用程序的Intent[7]。正是基于上述判斷組件暴露的規(guī)則,通過(guò)腳本實(shí)現(xiàn)對(duì)AndroidManifest.xml文件掃描,從而快速定位可導(dǎo)出的Activity組件列表。

    第二,定位引起WebView跨域訪問(wèn)的四個(gè)API,分 別 是 setAllowFileAccess、setJavaScriptEnabled、setAllowFileAccessFromFileURLs和setAllowUniversalAcc essFromFileURLs。由于前兩個(gè)API默認(rèn)為true,且出于業(yè)務(wù)需要,這兩個(gè)API也會(huì)設(shè)置為true;而后兩個(gè)API默認(rèn)為false。因此,必須通過(guò)顯示調(diào)用才能設(shè)置為true。實(shí)際操作時(shí),直接通過(guò)字符串搜索后兩個(gè)API的名字即可,記錄API所在的類與方法。

    第三,定位WebView加載URL的API函數(shù)。WebView加載HTML代碼共提供了三個(gè)函數(shù):loadUrl、loadData和 loadDataWithBaseURL。前者會(huì)傳入一個(gè)Web頁(yè)面鏈接,后兩者傳入HTML代碼。本文只考慮API——loadUrl。實(shí)際操作時(shí),直接通過(guò)字符串搜索該API的字符串即可,記錄API所在的類、調(diào)用方法名和調(diào)用該API的WebView對(duì)象。

    (3)數(shù)據(jù)流分析

    數(shù)據(jù)流分析[10]是根據(jù)(2)中定位的API分析其參數(shù)賦值。數(shù)據(jù)流分析是在過(guò)程內(nèi)實(shí)施的。在整個(gè)檢測(cè)方案中,共有兩處需要應(yīng)用數(shù)據(jù)流分析。第一,定位到引起WebView跨域訪問(wèn)的四個(gè)API后,基于函數(shù)的Smali代碼構(gòu)造API參數(shù)變量的引用-定值鏈,從而確定API參數(shù)的值。如果對(duì)于同一個(gè)WebView對(duì)象,其四個(gè)API的參數(shù)值存在都為true的可能性,則繼續(xù)分析;反之,只要其中一個(gè)API確定為false,則重新分析其他WebView對(duì)象。第二,對(duì)滿足跨域訪問(wèn)的WebView對(duì)象定位其頁(yè)面加載API即loadUrl,分析該API參數(shù)變量的引用-定值鏈。如果參數(shù)確定是一個(gè)定值,則認(rèn)為該WebView雖然存在跨域訪問(wèn)漏洞,但是該漏洞不可利用,將其剔除;反之,則記錄下該WebView對(duì)象、跨域訪問(wèn)API和loadUrl API所在的類和函數(shù),以備人工審計(jì)。

    (4)控制流分析

    控制流分析即進(jìn)行過(guò)程間函數(shù)調(diào)用分析,目的是分析作為攻擊入口的可導(dǎo)出Activity是否存在以類中某個(gè)函數(shù)為起點(diǎn)到WebView對(duì)象loadUrl函數(shù)的調(diào)用路徑。為進(jìn)行可達(dá)性分析,使用反向搜索過(guò)程。在構(gòu)建應(yīng)用調(diào)用圖的基礎(chǔ)上,以API(loadUrl)為起點(diǎn)進(jìn)行深度遍歷。一旦遍歷到的函數(shù)屬于可導(dǎo)出Activity所在類,即停止掃描,且認(rèn)為滿足可達(dá)性要求,判斷通過(guò)該可導(dǎo)出組件存在一條可以執(zhí)行到WebView對(duì)象的loadUrl函數(shù)的路徑。

    按照上述檢測(cè)方案,采用Java語(yǔ)言編寫實(shí)現(xiàn)檢測(cè)工具,使用soot[11]框架實(shí)現(xiàn)功能模塊。

    3 實(shí)驗(yàn)結(jié)果

    在64位Windows系統(tǒng)、CPU為Intel core i7-4790以及內(nèi)存為16 GB的實(shí)驗(yàn)環(huán)境下,在Janus[12]平臺(tái)上選取下載量排行為前300個(gè)Android應(yīng)用進(jìn)行批量檢測(cè),共耗時(shí)約6 h。其中,逆向分析模塊耗時(shí)約為7 800 s,特征定位和數(shù)據(jù)流分析模塊共耗時(shí)約為4 510 s,控制流分析共耗時(shí)約為11 010 s,共檢測(cè)出20個(gè)可疑應(yīng)用。經(jīng)人工確認(rèn),有3個(gè)應(yīng)用滿足應(yīng)用克隆攻擊條件。

    以某證券應(yīng)用為例,存在的可導(dǎo)出Activity:**.NewSplashActivity,如圖2所示。

    圖2 NewSplashActivity在Android Manifest中的設(shè)置

    經(jīng)控制流分析,該Activity會(huì)接收外部URL鏈接并將其傳入給**.WebViewActivity中的WebView組件的loadUrl函數(shù)進(jìn)行加載,且該WebView對(duì)象將 setAllowFileAccess、setJavaScriptEnabled和 setAl lowUniversalAccessFromFileURLs相關(guān)的三個(gè)參數(shù)值設(shè)置為true,說(shuō)明應(yīng)用存在跨域訪問(wèn)漏洞,相關(guān)代碼如圖3所示。

    圖3 WebView相關(guān)API設(shè)置

    綜合上述分析可判斷,該應(yīng)用存在應(yīng)用克隆攻擊的漏洞。通過(guò)編寫對(duì)應(yīng)的攻擊驗(yàn)證代碼,可進(jìn)一步驗(yàn)證該應(yīng)用可被克隆攻擊。

    4 結(jié) 語(yǔ)

    API設(shè)置不當(dāng)引起的WebView跨域訪問(wèn)漏洞,可能被攻擊者利用進(jìn)行應(yīng)用克隆攻擊。本文通過(guò)分析應(yīng)用克隆攻擊的利用條件,提出了一個(gè)基于抽象語(yǔ)法樹(shù)與數(shù)據(jù)流分析的靜態(tài)檢測(cè)方案,并且基于該方案實(shí)現(xiàn)了一個(gè)自動(dòng)檢測(cè)工具。經(jīng)實(shí)驗(yàn)測(cè)試,該工具能有效檢測(cè)出應(yīng)用是否可被克隆攻擊。但是,該檢測(cè)方案只進(jìn)行過(guò)程內(nèi)的數(shù)據(jù)流分析會(huì)造成一定的誤報(bào),因此后續(xù)將考慮引入過(guò)程間數(shù)據(jù)流分析,以盡可能減少誤報(bào),提高檢測(cè)效率。

    猜你喜歡
    跨域腳本數(shù)據(jù)流
    跨域異構(gòu)體系對(duì)抗聯(lián)合仿真試驗(yàn)平臺(tái)
    酒駕
    基于多標(biāo)簽協(xié)同學(xué)習(xí)的跨域行人重識(shí)別
    為群眾辦實(shí)事,嶗山區(qū)打出“跨域通辦”組合拳
    G-SRv6 Policy在跨域端到端組網(wǎng)中的應(yīng)用
    安奇奇與小cool 龍(第二回)
    汽車維修數(shù)據(jù)流基礎(chǔ)(下)
    數(shù)據(jù)庫(kù)系統(tǒng)shell腳本應(yīng)用
    一種提高TCP與UDP數(shù)據(jù)流公平性的擁塞控制機(jī)制
    快樂(lè)假期
    一区二区三区免费毛片| 极品教师在线视频| 国产精品av视频在线免费观看| 亚洲精品成人av观看孕妇| av网站免费在线观看视频 | 久久精品国产亚洲av天美| 精品午夜福利在线看| 白带黄色成豆腐渣| 精品国产露脸久久av麻豆 | 国精品久久久久久国模美| 亚洲欧美成人精品一区二区| 亚洲欧美中文字幕日韩二区| 国精品久久久久久国模美| 精品久久国产蜜桃| 久久久久久九九精品二区国产| 干丝袜人妻中文字幕| 美女xxoo啪啪120秒动态图| 成人午夜高清在线视频| 久久精品国产亚洲av涩爱| 国产精品蜜桃在线观看| 男女视频在线观看网站免费| 免费看不卡的av| 人体艺术视频欧美日本| 91av网一区二区| 国产老妇伦熟女老妇高清| 欧美日韩国产mv在线观看视频 | 在线播放无遮挡| 99热这里只有精品一区| 搡老妇女老女人老熟妇| 秋霞在线观看毛片| 精品久久久久久电影网| 天堂网av新在线| 麻豆成人午夜福利视频| 亚洲精品成人久久久久久| 亚洲第一区二区三区不卡| 亚洲精品乱码久久久v下载方式| 只有这里有精品99| 综合色丁香网| 最近中文字幕2019免费版| 亚洲天堂国产精品一区在线| 搞女人的毛片| 久久久久国产网址| 久久久久久久大尺度免费视频| 久久久久九九精品影院| 亚洲自偷自拍三级| www.色视频.com| 蜜臀久久99精品久久宅男| 最近2019中文字幕mv第一页| 真实男女啪啪啪动态图| 激情 狠狠 欧美| 老司机影院成人| 免费看不卡的av| 男人舔奶头视频| 大香蕉97超碰在线| 精品人妻偷拍中文字幕| 国产一级毛片在线| 嫩草影院新地址| 久久这里只有精品中国| 日产精品乱码卡一卡2卡三| 国产一区有黄有色的免费视频 | 干丝袜人妻中文字幕| 日韩av不卡免费在线播放| 韩国高清视频一区二区三区| 国产成人福利小说| 欧美成人一区二区免费高清观看| 人人妻人人澡人人爽人人夜夜 | 日韩不卡一区二区三区视频在线| 岛国毛片在线播放| 成年免费大片在线观看| 国产精品一二三区在线看| 成人鲁丝片一二三区免费| 久久久久久久亚洲中文字幕| 我要看日韩黄色一级片| 大香蕉久久网| 欧美潮喷喷水| 久久韩国三级中文字幕| 久久99精品国语久久久| 国内精品美女久久久久久| 亚洲精品中文字幕在线视频 | 三级国产精品欧美在线观看| 国内精品美女久久久久久| 亚洲精品国产av蜜桃| 亚洲美女搞黄在线观看| 亚洲精品视频女| 亚洲精品一区蜜桃| 欧美日韩视频高清一区二区三区二| 天堂影院成人在线观看| 最近最新中文字幕免费大全7| 中文乱码字字幕精品一区二区三区 | a级一级毛片免费在线观看| 午夜福利在线在线| 男人舔奶头视频| 久久久久久久久久成人| 中文天堂在线官网| 国产黄a三级三级三级人| 国产黄片视频在线免费观看| 赤兔流量卡办理| 别揉我奶头 嗯啊视频| 午夜福利成人在线免费观看| 亚洲成人av在线免费| 欧美一级a爱片免费观看看| 黄色日韩在线| 汤姆久久久久久久影院中文字幕 | 大话2 男鬼变身卡| 狠狠精品人妻久久久久久综合| 亚洲国产欧美人成| 搡老妇女老女人老熟妇| 26uuu在线亚洲综合色| 久久99热6这里只有精品| 韩国高清视频一区二区三区| 少妇裸体淫交视频免费看高清| 日本色播在线视频| 人妻制服诱惑在线中文字幕| 日本黄色片子视频| 亚洲av电影不卡..在线观看| 午夜精品一区二区三区免费看| 精品久久久久久久久亚洲| 国产探花极品一区二区| 免费观看无遮挡的男女| 禁无遮挡网站| 欧美日韩在线观看h| 天堂√8在线中文| 免费看日本二区| freevideosex欧美| 国产精品爽爽va在线观看网站| 色5月婷婷丁香| 91精品三级在线观看| 亚洲av.av天堂| 街头女战士在线观看网站| 亚洲av欧美aⅴ国产| 九草在线视频观看| 一边摸一边做爽爽视频免费| tube8黄色片| 午夜福利乱码中文字幕| 亚洲国产精品999| 亚洲成人av在线免费| 国产精品无大码| 日本猛色少妇xxxxx猛交久久| 久久ye,这里只有精品| 香蕉精品网在线| 美女xxoo啪啪120秒动态图| 国产黄频视频在线观看| 中文字幕制服av| 黄色 视频免费看| 日韩一区二区三区影片| 国产成人免费无遮挡视频| 亚洲精品久久久久久婷婷小说| 又黄又粗又硬又大视频| 男女无遮挡免费网站观看| a级毛片在线看网站| 另类亚洲欧美激情| 国产精品免费大片| 捣出白浆h1v1| av不卡在线播放| 丝袜喷水一区| 日韩中文字幕欧美一区二区 | 美女午夜性视频免费| 欧美激情极品国产一区二区三区| 99久久人妻综合| 纯流量卡能插随身wifi吗| 水蜜桃什么品种好| 亚洲国产欧美日韩在线播放| 亚洲一区中文字幕在线| 亚洲欧洲精品一区二区精品久久久 | 日韩在线高清观看一区二区三区| 青青草视频在线视频观看| 下体分泌物呈黄色| 精品一区二区三区四区五区乱码 | 80岁老熟妇乱子伦牲交| 久久精品国产鲁丝片午夜精品| www.自偷自拍.com| 美女福利国产在线| 寂寞人妻少妇视频99o| 免费观看性生交大片5| 丝袜美腿诱惑在线| 国产成人一区二区在线| 五月天丁香电影| 99九九在线精品视频| 国产成人精品婷婷| 男人操女人黄网站| 亚洲精品久久久久久婷婷小说| 人体艺术视频欧美日本| 国产又爽黄色视频| 老鸭窝网址在线观看| av女优亚洲男人天堂| 国产一区二区 视频在线| 韩国高清视频一区二区三区| 久久精品国产a三级三级三级| 老司机亚洲免费影院| 国精品久久久久久国模美| 日本色播在线视频| 肉色欧美久久久久久久蜜桃| 老司机亚洲免费影院| 曰老女人黄片| 欧美国产精品一级二级三级| 99久久人妻综合| 性高湖久久久久久久久免费观看| 国产激情久久老熟女| 亚洲经典国产精华液单| 香蕉精品网在线| 精品卡一卡二卡四卡免费| 亚洲人成77777在线视频| 中国三级夫妇交换| 午夜免费男女啪啪视频观看| 伦理电影大哥的女人| 国产精品偷伦视频观看了| 欧美另类一区| 午夜免费男女啪啪视频观看| 99热全是精品| 久久婷婷青草| 90打野战视频偷拍视频| 免费观看a级毛片全部| 自拍欧美九色日韩亚洲蝌蚪91| 王馨瑶露胸无遮挡在线观看| 国产欧美日韩一区二区三区在线| 久久鲁丝午夜福利片| 日韩人妻精品一区2区三区| 精品一区二区免费观看| 日本av手机在线免费观看| 黄色视频在线播放观看不卡| av视频免费观看在线观看| 久久精品熟女亚洲av麻豆精品| 国产日韩欧美在线精品| 90打野战视频偷拍视频| 日产精品乱码卡一卡2卡三| 丰满迷人的少妇在线观看| 国产日韩欧美视频二区| 18禁观看日本| 99re6热这里在线精品视频| 两性夫妻黄色片| 亚洲 欧美一区二区三区| 欧美精品亚洲一区二区| 国产精品蜜桃在线观看| 亚洲国产毛片av蜜桃av| 五月开心婷婷网| 日本黄色日本黄色录像| 麻豆av在线久日| 美女xxoo啪啪120秒动态图| 一二三四在线观看免费中文在| 午夜福利视频在线观看免费| 不卡视频在线观看欧美| 精品福利永久在线观看| 日本色播在线视频| 亚洲欧洲国产日韩| 中文字幕色久视频| 精品第一国产精品| 欧美国产精品va在线观看不卡| 午夜激情av网站| 少妇精品久久久久久久| 日韩,欧美,国产一区二区三区| 亚洲精品,欧美精品| 99热网站在线观看| 中文字幕最新亚洲高清| 五月天丁香电影| 国产乱人偷精品视频| 捣出白浆h1v1| 国产精品偷伦视频观看了| 国产男人的电影天堂91| 咕卡用的链子| 亚洲av国产av综合av卡| 最近最新中文字幕大全免费视频 | 90打野战视频偷拍视频| 亚洲精品,欧美精品| 国产男人的电影天堂91| 9191精品国产免费久久| 精品99又大又爽又粗少妇毛片| 久久av网站| 天天操日日干夜夜撸| 日本wwww免费看| 一二三四中文在线观看免费高清| 免费黄色在线免费观看| 国产精品麻豆人妻色哟哟久久| 人妻一区二区av| 免费观看在线日韩| 国产熟女欧美一区二区| 免费高清在线观看视频在线观看| 中文天堂在线官网| 久久久久久伊人网av| 嫩草影院入口| 三上悠亚av全集在线观看| av视频免费观看在线观看| 永久网站在线| 欧美人与性动交α欧美精品济南到 | 成年美女黄网站色视频大全免费| 日韩中字成人| 观看美女的网站| 秋霞在线观看毛片| 亚洲少妇的诱惑av| 国产一区二区三区综合在线观看| 免费观看av网站的网址| 少妇被粗大猛烈的视频| 国产精品女同一区二区软件| 免费黄色在线免费观看| 亚洲精品久久成人aⅴ小说| 精品国产一区二区三区久久久樱花| 寂寞人妻少妇视频99o| 一本—道久久a久久精品蜜桃钙片| 大片免费播放器 马上看| 国产在线一区二区三区精| 国产在线免费精品| 一区二区三区精品91| 七月丁香在线播放| 色播在线永久视频| 久久人人97超碰香蕉20202| 国产欧美亚洲国产| 69精品国产乱码久久久| 久久久久久久精品精品| 久久久久久久国产电影| 黄色一级大片看看| 日本午夜av视频| 青青草视频在线视频观看| 韩国高清视频一区二区三区| 国产成人午夜福利电影在线观看| 久久久久久久久久久久大奶| 亚洲综合色网址| 中文字幕av电影在线播放| 啦啦啦啦在线视频资源| kizo精华| 欧美精品一区二区免费开放| 有码 亚洲区| 亚洲一区中文字幕在线| 日韩精品免费视频一区二区三区| 国产av码专区亚洲av| 色吧在线观看| 久久午夜综合久久蜜桃| 亚洲精品在线美女| 午夜福利,免费看| 肉色欧美久久久久久久蜜桃| 少妇的丰满在线观看| 五月天丁香电影| 午夜免费观看性视频| 高清黄色对白视频在线免费看| 亚洲国产欧美在线一区| 老司机亚洲免费影院| 日韩一区二区视频免费看| 男的添女的下面高潮视频| 亚洲国产欧美在线一区| 9热在线视频观看99| 午夜免费男女啪啪视频观看| 日产精品乱码卡一卡2卡三| 丰满迷人的少妇在线观看| 欧美精品亚洲一区二区| 欧美激情 高清一区二区三区| 香蕉国产在线看| 美女xxoo啪啪120秒动态图| 超碰97精品在线观看| 国产成人精品在线电影| 亚洲熟女精品中文字幕| 啦啦啦视频在线资源免费观看| 日韩制服丝袜自拍偷拍| 国产白丝娇喘喷水9色精品| 波多野结衣一区麻豆| 日本av手机在线免费观看| 亚洲美女搞黄在线观看| 99国产综合亚洲精品| 欧美日韩亚洲国产一区二区在线观看 | 久久这里有精品视频免费| 这个男人来自地球电影免费观看 | 久久久久久久久免费视频了| 精品99又大又爽又粗少妇毛片| av网站免费在线观看视频| 午夜老司机福利剧场| 国产成人一区二区在线| 午夜激情久久久久久久| 免费黄网站久久成人精品| 精品国产一区二区三区久久久樱花| 中文字幕色久视频| 一级a爱视频在线免费观看| 欧美激情极品国产一区二区三区| 亚洲天堂av无毛| 久久国内精品自在自线图片| 国产在线免费精品| 亚洲国产精品一区三区| 欧美在线黄色| 搡女人真爽免费视频火全软件| 亚洲四区av| 亚洲成色77777| 久久97久久精品| 久久久精品免费免费高清| 国产精品一国产av| 老司机亚洲免费影院| 亚洲国产精品999| 最近最新中文字幕免费大全7| 欧美成人精品欧美一级黄| 91午夜精品亚洲一区二区三区| 在线观看免费高清a一片| 亚洲少妇的诱惑av| 国产成人精品无人区| 国产人伦9x9x在线观看 | 亚洲人成77777在线视频| 国产亚洲欧美精品永久| 丝袜脚勾引网站| 久久狼人影院| 成人手机av| 久久人人爽av亚洲精品天堂| 亚洲精品第二区| 亚洲精品美女久久久久99蜜臀 | 久久韩国三级中文字幕| 丝袜喷水一区| 国产精品国产三级专区第一集| 一二三四中文在线观看免费高清| 在线免费观看不下载黄p国产| 国产野战对白在线观看| 欧美人与善性xxx| 亚洲一区二区三区欧美精品| 两个人看的免费小视频| 纯流量卡能插随身wifi吗| 肉色欧美久久久久久久蜜桃| 亚洲国产精品一区三区| 蜜桃国产av成人99| 午夜福利在线免费观看网站| av片东京热男人的天堂| 日本欧美国产在线视频| 亚洲视频免费观看视频| 永久免费av网站大全| av天堂久久9| 亚洲图色成人| 亚洲av中文av极速乱| 天堂8中文在线网| 亚洲av在线观看美女高潮| 亚洲精品aⅴ在线观看| 国产精品一区二区在线不卡| 韩国高清视频一区二区三区| 国产成人精品久久二区二区91 | 欧美精品人与动牲交sv欧美| xxxhd国产人妻xxx| 国产日韩欧美在线精品| 两性夫妻黄色片| 午夜福利影视在线免费观看| 亚洲视频免费观看视频| 精品久久久久久电影网| 亚洲av免费高清在线观看| 欧美人与善性xxx| 18禁裸乳无遮挡动漫免费视频| 青春草国产在线视频| 亚洲成人av在线免费| 国产精品欧美亚洲77777| 曰老女人黄片| 大香蕉久久网| 国产精品欧美亚洲77777| 成年av动漫网址| 美女大奶头黄色视频| 啦啦啦视频在线资源免费观看| 男人添女人高潮全过程视频| 国产精品无大码| 国产精品熟女久久久久浪| 黄片小视频在线播放| 成人国产av品久久久| 日韩一区二区视频免费看| 99热国产这里只有精品6| 最近中文字幕2019免费版| 亚洲成人手机| 国产成人欧美| 一级,二级,三级黄色视频| 婷婷色综合www| 黑丝袜美女国产一区| 日本爱情动作片www.在线观看| 午夜福利视频在线观看免费| 国产国语露脸激情在线看| 国产无遮挡羞羞视频在线观看| 日本-黄色视频高清免费观看| 午夜福利视频精品| 午夜免费男女啪啪视频观看| 七月丁香在线播放| 亚洲三区欧美一区| 国产福利在线免费观看视频| 精品一区二区免费观看| 久久精品夜色国产| 人人妻人人澡人人爽人人夜夜| 女人精品久久久久毛片| 少妇 在线观看| 人人妻人人澡人人爽人人夜夜| 97在线视频观看| 国产精品久久久久久精品电影小说| 久久久国产精品麻豆| 欧美bdsm另类| 一区二区三区乱码不卡18| 亚洲三级黄色毛片| 日本vs欧美在线观看视频| 日韩中文字幕欧美一区二区 | 多毛熟女@视频| 一级a爱视频在线免费观看| 亚洲久久久国产精品| 欧美日韩一级在线毛片| 秋霞在线观看毛片| 欧美xxⅹ黑人| 嫩草影院入口| 久久久久精品人妻al黑| 熟女少妇亚洲综合色aaa.| 老汉色∧v一级毛片| 成人毛片60女人毛片免费| av卡一久久| 亚洲精华国产精华液的使用体验| 国产一区亚洲一区在线观看| 狠狠精品人妻久久久久久综合| 欧美最新免费一区二区三区| 久久综合国产亚洲精品| 久久国产精品男人的天堂亚洲| 人人妻人人澡人人看| 下体分泌物呈黄色| 精品人妻熟女毛片av久久网站| 国产亚洲欧美精品永久| 极品少妇高潮喷水抽搐| 成人黄色视频免费在线看| 在线免费观看不下载黄p国产| 国产熟女欧美一区二区| 日日爽夜夜爽网站| 国产成人一区二区在线| 夫妻午夜视频| 精品亚洲成a人片在线观看| 日本av免费视频播放| 一级a爱视频在线免费观看| 欧美激情高清一区二区三区 | 亚洲精品av麻豆狂野| 欧美变态另类bdsm刘玥| 2018国产大陆天天弄谢| 精品亚洲乱码少妇综合久久| 日韩人妻精品一区2区三区| 亚洲av免费高清在线观看| 欧美日韩综合久久久久久| 综合色丁香网| 国产成人午夜福利电影在线观看| 久久久久国产一级毛片高清牌| 乱人伦中国视频| 国产精品无大码| 天堂俺去俺来也www色官网| 男女啪啪激烈高潮av片| 免费在线观看视频国产中文字幕亚洲 | 婷婷色av中文字幕| 男女边摸边吃奶| 国产老妇伦熟女老妇高清| 在线天堂最新版资源| 精品卡一卡二卡四卡免费| 精品一区二区免费观看| 欧美日韩视频高清一区二区三区二| 考比视频在线观看| 国产男女内射视频| 久久精品熟女亚洲av麻豆精品| 99久久中文字幕三级久久日本| 国产一级毛片在线| 久久久久久久久久久久大奶| 春色校园在线视频观看| 丝袜美腿诱惑在线| 亚洲国产最新在线播放| 久久国产精品大桥未久av| 亚洲,一卡二卡三卡| 在线精品无人区一区二区三| 黑人欧美特级aaaaaa片| 国产精品不卡视频一区二区| 国产男女内射视频| 精品视频人人做人人爽| 亚洲精品乱久久久久久| 极品少妇高潮喷水抽搐| 少妇人妻久久综合中文| av线在线观看网站| 永久免费av网站大全| www日本在线高清视频| 99精国产麻豆久久婷婷| 国产精品久久久久久av不卡| videosex国产| 国产成人a∨麻豆精品| videosex国产| 丝袜美足系列| 国产男女超爽视频在线观看| 久久综合国产亚洲精品| 亚洲成av片中文字幕在线观看 | av女优亚洲男人天堂| 成人毛片60女人毛片免费| 亚洲一区中文字幕在线| 免费女性裸体啪啪无遮挡网站| 欧美人与性动交α欧美软件| 看十八女毛片水多多多| 午夜福利视频精品| 国产精品一区二区在线观看99| 日日爽夜夜爽网站| 久久精品人人爽人人爽视色| 亚洲色图综合在线观看| 成年人免费黄色播放视频| 啦啦啦视频在线资源免费观看| 久久久国产精品麻豆| 午夜老司机福利剧场| 免费观看av网站的网址| 少妇猛男粗大的猛烈进出视频| 在线天堂中文资源库| 一二三四中文在线观看免费高清| 女性生殖器流出的白浆| 精品国产国语对白av| 日本免费在线观看一区| 人妻人人澡人人爽人人| 亚洲av电影在线进入| 国产av国产精品国产| 国产欧美亚洲国产| 久久99热这里只频精品6学生| 一本一本久久a久久精品综合妖精 国产伦在线观看视频一区 | 人妻人人澡人人爽人人| av.在线天堂| 下体分泌物呈黄色| 视频在线观看一区二区三区| 久久久精品区二区三区| 2022亚洲国产成人精品| 丝袜在线中文字幕| 国产欧美日韩综合在线一区二区| 久久精品国产亚洲av天美| 可以免费在线观看a视频的电影网站 | 精品卡一卡二卡四卡免费| 99国产综合亚洲精品| 女性被躁到高潮视频| 天天躁夜夜躁狠狠久久av| 国产乱来视频区| 一区在线观看完整版| 欧美成人精品欧美一级黄| 久久久精品国产亚洲av高清涩受| 日日啪夜夜爽| 这个男人来自地球电影免费观看 | 一级a爱视频在线免费观看|