• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    企業(yè)活動(dòng)目錄域服務(wù)安全防護(hù)措施研究

    2021-01-08 08:43:40張德政
    信息安全研究 2021年1期
    關(guān)鍵詞:域控制器組策略攻擊者

    李 東 張德政

    (核工業(yè)計(jì)算機(jī)應(yīng)用研究所網(wǎng)絡(luò)安全研究室 北京 100048)

    (lidong@cnnc.com.cn)

    域是一個(gè)計(jì)算機(jī)群體的組合,是一個(gè)相對(duì)嚴(yán)格的組織,而域控制器則是這個(gè)域內(nèi)的管理核心.而目錄服務(wù)是由目錄服務(wù)數(shù)據(jù)庫(kù)和目錄訪問協(xié)議組成.以上構(gòu)成了域環(huán)境.由于活動(dòng)目錄域服務(wù)能夠?qū)崿F(xiàn)企業(yè)資產(chǎn)的統(tǒng)一管理,所以很多企業(yè)選擇這種方式管理網(wǎng)絡(luò)資產(chǎn).

    在網(wǎng)絡(luò)攻防中,對(duì)活動(dòng)目錄域服務(wù)的滲透是攻防雙方的必爭(zhēng)之地.活動(dòng)目錄域服務(wù)的失陷,意味著企業(yè)網(wǎng)絡(luò)的全部淪陷,同樣,域控制器的失陷也意味著企業(yè)整個(gè)網(wǎng)絡(luò)的失陷.目前企業(yè)實(shí)際安全運(yùn)營(yíng)中沒有有效的、一勞永逸的方法解決活動(dòng)目錄域服務(wù)的安全問題,而有關(guān)活動(dòng)目錄域服務(wù)的漏洞還在不斷地出現(xiàn).

    本文將以攻擊者視角,找尋活動(dòng)目錄域服務(wù)常見攻擊方法,并按照全生命周期各關(guān)鍵環(huán)節(jié)進(jìn)行歸類,形成完整攻擊鏈條.并針對(duì)不同環(huán)節(jié)不同類型的常見攻擊方法,探討企業(yè)依據(jù)PDCA循環(huán),依次開展域環(huán)境加固、流量監(jiān)測(cè)、日志分析及安全檢查等全生命周期安全防護(hù)措施,以實(shí)現(xiàn)降低活動(dòng)目錄域服務(wù)安全風(fēng)險(xiǎn)的目的.

    1 活動(dòng)目錄域服務(wù)攻擊方法

    活動(dòng)目錄域服務(wù)攻擊沿用傳統(tǒng)的攻擊滲透思路,主要涵蓋預(yù)攻擊階段(準(zhǔn)備期)、域服務(wù)攻擊階段(攻擊期)、后攻擊階段(維持期),其中,結(jié)合活動(dòng)目錄域服務(wù)特點(diǎn)及企業(yè)使用習(xí)慣,攻擊階段思路又可細(xì)分為票據(jù)盜取階段、權(quán)限提升階段、橫向移動(dòng)階段.

    1.1 預(yù)攻擊階段(準(zhǔn)備期)

    1) 利用SYSVOL漏洞收集密碼

    域管理員在使用組策略批量管理域內(nèi)主機(jī)時(shí),如果配置組策略的過程中需要填入密碼,那么該密碼會(huì)被保存到共享文件夾SYSVOL下,默認(rèn)所有域內(nèi)用戶可訪問,雖然密碼通過AES 256進(jìn)行加密,但密鑰是公開在微軟官網(wǎng)的[1],一旦攻擊訪問共享文件夾SYSVOL文件并獲得密碼加密后的密文,是能夠?qū)⒚芪慕饷懿⑦€原密碼的.這個(gè)密碼的泄露會(huì)威脅到活動(dòng)目錄域服務(wù)安全性.

    2) 通過SAMR協(xié)議探測(cè)

    SAMR協(xié)議即Security Account Manager Remote Protocol[2].在進(jìn)行域滲透過程中攻擊者使用的net user,net time等等DOS命令利用此協(xié)議,攻擊者能夠查詢到域控制器、管理員等重要信息.

    3) SPN掃描

    服務(wù)主體名稱(service principal names, SPN)是服務(wù)實(shí)例(可以理解為一個(gè)服務(wù),比如HTTP,MSSQL)的唯一標(biāo)識(shí)符.SPN將服務(wù)實(shí)例與服務(wù)登錄賬戶相關(guān)聯(lián).SPN可以注冊(cè)在機(jī)器賬戶下和域用戶賬戶下[3].SPN掃描是對(duì)活動(dòng)目錄域服務(wù)中應(yīng)用服務(wù)的信息收集.

    1.2 域服務(wù)攻擊階段(攻擊期)

    1) 票據(jù)盜取

    ① 利用MS14-068漏洞:MS14-068漏洞是Microsoft Windows Kerberos KDC漏洞.CVE編號(hào)為CVE-2014-6324.該漏洞允許攻擊者提升任意普通用戶權(quán)限成為域管理員(domain admin)身份,提升到域管理員權(quán)限后即可訪問域控制器,進(jìn)而獲得域內(nèi)所有主機(jī)的票據(jù)[4],實(shí)現(xiàn)全域控制.

    ② 獲取NTDS.dit文件:NTDS.dit文件是主要的AD數(shù)據(jù)庫(kù),該數(shù)據(jù)庫(kù)存儲(chǔ)有關(guān)域用戶、組和組成員身份的信息,還包括域中所有用戶的密碼哈希值.攻擊者通過調(diào)用Volume Shadow Copy服務(wù)能夠完成NTDS.dit文件的拷貝,進(jìn)而破解域內(nèi)所有域用戶的密碼.

    ③ AS-REP Roasting:當(dāng)域用戶賬戶選項(xiàng)設(shè)置為不需要Kerberos預(yù)身份驗(yàn)證(Kerberos版本5之前允許不使用密碼進(jìn)行身份認(rèn)證)時(shí),攻擊者可以發(fā)起AS-REP Roasting攻擊,從而獲取賬戶密碼的哈希值,進(jìn)行離線破解[5].

    ④ Kerberoasting:某些情況下,用戶賬戶被創(chuàng)建為“服務(wù)賬戶”并注冊(cè)為服務(wù)主題名稱.由于密鑰分發(fā)中心(key distribution center,KDC)不執(zhí)行服務(wù)授權(quán),因此域內(nèi)任何人都可以請(qǐng)求任何服務(wù)的TGS(票證授予服務(wù)).這意味著,如果用戶“服務(wù)賬戶”已注冊(cè)為SPN,則任何人都可以通過請(qǐng)求某個(gè)服務(wù)的TGS,獲得該服務(wù)密碼哈希,通過對(duì)該哈希的離線破解,能夠獲得該用戶賬戶密碼[6].

    ⑤ DCSync:DCSync是mimikatz在2015年添加的一個(gè)功能,能夠用來導(dǎo)出域內(nèi)所有用戶的哈希值.但是只有Domain Controllers和Enterprise Domain Admins權(quán)限能夠使用DCSync.我們也可以對(duì)域內(nèi)普通用戶添加ACL,實(shí)現(xiàn)普通用戶調(diào)用DCSync導(dǎo)出域內(nèi)所有用戶的哈希值.DCSync是利用DRS(directory replication service)協(xié)議從域控制器復(fù)制用戶憑據(jù)實(shí)現(xiàn)的[7].

    2) 權(quán)限提升

    ① 修改訪問控制列表(ACL):攻擊者通過PowerView等工具,能夠修改某些用戶的GenericAll,GenericWrite,WriteDACL,WriteOwner等權(quán)限,從而實(shí)現(xiàn)某些用戶的權(quán)限提升[8].

    ② 新增組策略:通過新增組策略,攻擊者能夠在域控制器上以管理員身份運(yùn)行腳本,以達(dá)到權(quán)限提升的目的.也可以通過新增組策略,人為地“制造”SYSVOL漏洞,從而達(dá)到預(yù)留后門的目的.

    3) 橫向移動(dòng)

    ① 賬戶暴破和遠(yuǎn)程登錄:攻擊者可以使用Metasploit,Nmap,Rubeus,Kerbrute等工具,對(duì)Kerberos協(xié)議用戶賬戶進(jìn)行暴力破解[9],也可以對(duì)域環(huán)境內(nèi)開放3389端口、22端口的主機(jī)進(jìn)行暴力破解,從而進(jìn)行遠(yuǎn)程登錄.

    ② 遠(yuǎn)程代碼執(zhí)行:遠(yuǎn)程代碼執(zhí)行一般是在已知目標(biāo)憑據(jù)的情況下,獲得目標(biāo)計(jì)算機(jī)的shell.PsExec,wmi_exec,smb_exec,PsRemoting等工具能夠進(jìn)行遠(yuǎn)程代碼執(zhí)行,這些工具特點(diǎn)和使用場(chǎng)景不盡相同,需要根據(jù)實(shí)際條件靈活運(yùn)用.域環(huán)境中利用Windows系統(tǒng)遠(yuǎn)程代碼執(zhí)行漏洞也可以較好實(shí)現(xiàn)橫向移動(dòng),比如利用MS17-010漏洞.

    1.3 后攻擊階段(維持期)

    1) DSRM重置

    每個(gè)域控制器都有一個(gè)本地管理員賬戶,而這個(gè)賬戶也是目錄服務(wù)還原模式(DSRM)賬戶.DSRM的密碼是在DC安裝時(shí)就需要設(shè)置,并且很少會(huì)被重置.利用DSRM密碼同步機(jī)制,能夠建立后門賬戶,并且擁有域管理員權(quán)限[10].

    2) SSP后門

    SSP(security support provider)又名Security Package,即使用動(dòng)態(tài)鏈接庫(kù)來實(shí)現(xiàn)身份認(rèn)證功能.Local Security Authority進(jìn)程用于身份認(rèn)證,常見進(jìn)程為lsass.exe.特別的地方在于LSA是可擴(kuò)展的,在系統(tǒng)啟動(dòng)時(shí)SSP會(huì)被加載到進(jìn)程lsass.exe中,而攻擊者可以自定義一個(gè)dll,在系統(tǒng)啟動(dòng)時(shí)被加載到進(jìn)程lsass.exe中,從而捕捉密碼,并記錄在特定目錄文件中[11].

    3) SID歷史屬性修改

    每個(gè)用戶賬號(hào)都有一個(gè)關(guān)聯(lián)的安全標(biāo)識(shí)符(SID),SID用于跟蹤安全主體在訪問資源時(shí)的賬戶與訪問權(quán)限.為了支持AD牽移,微軟設(shè)計(jì)了SID歷史屬性,SID歷史允許一個(gè)賬戶的訪問被有效地克隆到另一個(gè)賬戶.可以利用SID歷史屬性將域管理員的SID賦值給普通用戶,從而實(shí)現(xiàn)權(quán)限維持[12].

    4) Skeleton Key

    Skeleton Key能夠讓所有域用戶使用同一個(gè)萬能密碼進(jìn)行登錄,而現(xiàn)有的所有域用戶使用原密碼仍能繼續(xù)登錄.該后門重啟后失效[13].Skeleton Key一般被安裝在64 b的域控制器上.

    5) 黃金票據(jù)

    密鑰分發(fā)中心(KDC)在發(fā)布TGT(ticket granting ticket)時(shí),TGT使用KRBTGT賬戶密碼哈希進(jìn)行加密.默認(rèn)情況下,KRBTGT密碼不會(huì)手動(dòng)設(shè)置.黃金票據(jù)原理是攻擊者盜用KRBTGT密碼偽造TGT憑據(jù)[14].

    6) 白銀票據(jù)

    白銀票據(jù)主要的目的是偽造服務(wù)Kerberos認(rèn)證體系中的服務(wù)票據(jù).為了創(chuàng)建或偽造白銀票據(jù),攻擊者必須獲得目標(biāo)服務(wù)賬號(hào)的密碼哈希值.對(duì)于設(shè)置了SPN的服務(wù)賬戶,攻擊者可以為該SPN生成白銀票據(jù),進(jìn)而訪問該服務(wù)[15].

    2 活動(dòng)目錄域服務(wù)防護(hù)措施

    針對(duì)活動(dòng)目錄域服務(wù)攻擊方法,本文將依照PDCA循環(huán)方法,參照Plan(計(jì)劃)、Do(執(zhí)行)、Check(檢查)和Action(處理)標(biāo)準(zhǔn),針對(duì)活動(dòng)目錄域服務(wù)各薄弱環(huán)節(jié)設(shè)計(jì)安全防護(hù)措施.

    2.1 活動(dòng)目錄域服務(wù)安全措施實(shí)施計(jì)劃

    在企業(yè)中,考慮到域控制器的重要性和穩(wěn)定性,針對(duì)域控制器的安全防護(hù)措施,應(yīng)制定明確的目標(biāo)、實(shí)施路徑及可執(zhí)行的災(zāi)難恢復(fù)預(yù)案,實(shí)施手段應(yīng)包括但不限于漏洞修復(fù)、策略調(diào)整、訪問控制、日志審計(jì)等.

    2.2 活動(dòng)目錄域服務(wù)環(huán)境安全加固

    1) Windows系統(tǒng)補(bǔ)丁

    截至目前,已公開披露的Windows活動(dòng)目錄域服務(wù)補(bǔ)丁主要包括KB2962486,KB2871997,KB3011780,KB3004375等,主要涉及組策略首選項(xiàng)漏洞、MS14-068漏洞、CMD命令行漏洞等各類問題.因此,在開展安全加固的初期應(yīng)優(yōu)先進(jìn)行打補(bǔ)丁操作,解決此類漏洞問題及功能性薄弱問題,以盡最大可能降低系統(tǒng)失陷風(fēng)險(xiǎn).

    2) 白銀票據(jù)防護(hù)

    建議通過開啟PAC(privileged attribute certificate)特權(quán)屬性證書保護(hù)功能防御白銀票據(jù)攻擊.PAC會(huì)使KDC驗(yàn)證收到的票據(jù)是否有效,從而使偽造的票據(jù)無法使用[16].

    3) 本地管理員憑證加固

    通過限制本地賬戶網(wǎng)絡(luò)登錄,能夠有效防護(hù)攻擊者橫向移動(dòng).同時(shí)建議每臺(tái)域內(nèi)主機(jī)使用唯一的密碼,可以通過本地管理員密碼解決方案(LAPS)解決[17].

    4) PowerShell安全防護(hù)

    PowerShell作為微軟Windows系統(tǒng)自帶命令行工具,為域管理員提供強(qiáng)有力的支持的同時(shí),也為攻擊者提供了強(qiáng)大的利用平臺(tái).目前很多后滲透平臺(tái)的開發(fā)環(huán)境都是基于PowerShell.

    我們可以利用PowerShell環(huán)境本身的安全功能,能夠快速降低域環(huán)境的安全風(fēng)險(xiǎn).利用PowerShell的腳本快日志查詢功能和設(shè)置系統(tǒng)級(jí)記錄,能夠及時(shí)發(fā)現(xiàn)域環(huán)境中的攻擊行為;通過約束PowerShell執(zhí)行環(huán)境,能夠在一定程度上限制PowerShell腳本的執(zhí)行,從而增加攻擊者的攻擊成本和時(shí)間[18].

    5) 限制域間主機(jī)訪問

    限制域間主機(jī)訪問主要是防止攻擊橫向移動(dòng).首先對(duì)域中的主機(jī),根據(jù)實(shí)際業(yè)務(wù)需求,使用Windows防火墻限制入站流量,主要是對(duì)3389,22等遠(yuǎn)程管理端口進(jìn)行控制.如果確實(shí)需要3389遠(yuǎn)程管理主機(jī),可以使用RDP受限管理模式進(jìn)行RDP協(xié)議訪問的控制.

    6) 域控制器主機(jī)防護(hù)

    域控制器的防護(hù)是重中之中,有條件的企業(yè)可以將域控制器放置于單獨(dú)的物理空間,首先確保其物理安全.其次,在域控制器上不要安裝與域控制器功能無關(guān)的軟件,避免引入其他風(fēng)險(xiǎn).最后,域控制器的操作系統(tǒng)最好保持最新并做相應(yīng)的加固,并且域控制器不要訪問互聯(lián).通過以上措施能有效減少域控制器失陷的風(fēng)險(xiǎn).

    2.3 活動(dòng)目錄域服務(wù)安全監(jiān)測(cè)

    1) 日志監(jiān)測(cè)

    在進(jìn)行活動(dòng)目錄域服務(wù)日志監(jiān)測(cè)之前,在域控制器和域內(nèi)主機(jī)配置合理的審核策略是必要的,這里推薦微軟官方的活動(dòng)目錄域服務(wù)審核策略[19].配置好審核策略后,結(jié)合活動(dòng)目錄域服務(wù)常見的攻擊方法,建議對(duì)如下事件進(jìn)行重點(diǎn)監(jiān)測(cè).在實(shí)際日志監(jiān)控工作中,應(yīng)不拘泥于如下事件(如表1所示),可以擴(kuò)大監(jiān)控范圍,以達(dá)到更好的監(jiān)控效果[20].

    表1 事件ID與攻擊手段關(guān)系表

    在對(duì)事件ID為4688的事件進(jìn)行監(jiān)測(cè)時(shí),尤其要關(guān)注一些PowerShell命令的關(guān)鍵字,這些關(guān)鍵字都是惡意PowerShell命令行經(jīng)常使用的.比如:“.NetWeb Client download” “EncodedCommand“ “Invoke-Expression”“iex” “Bypass” “-enc”等.具體PowerShell命令行功能還要根據(jù)實(shí)際命令行含義判斷是否為惡意的.

    2) 流量監(jiān)測(cè)

    活動(dòng)目錄域服務(wù)流量監(jiān)測(cè)主要是對(duì)攻擊特征流量進(jìn)行監(jiān)測(cè),很多攻擊在進(jìn)行Kerberos協(xié)議攻擊時(shí)會(huì)留下細(xì)微的特征.判斷實(shí)際攻擊時(shí)最好結(jié)合流量監(jiān)測(cè)和日志監(jiān)測(cè)2個(gè)結(jié)果共同判斷.表2是部分Kerberos攻擊的流量特征[21].

    表2 部分Kerberos協(xié)議攻擊流量特征表

    2.4 活動(dòng)目錄域服務(wù)安全檢查

    1) 域賬戶檢查

    檢查未更改初始密碼的域賬戶,對(duì)這類賬戶應(yīng)督促用戶盡快修改默認(rèn)密碼.檢查一段時(shí)間內(nèi)未登錄的賬戶,若確定為無效賬戶,應(yīng)及時(shí)清理.檢查配置可逆加密、密碼永不過期和不需要密碼的賬戶,對(duì)這類賬戶進(jìn)行合理配置.檢查啟用DES Kerberos加密、不需要Kerberos預(yù)認(rèn)證和配置SID歷史記錄的賬戶,根據(jù)實(shí)際業(yè)務(wù)需要對(duì)這類賬戶進(jìn)行配置.

    2) 密碼策略檢查

    域密碼策略確定密碼的創(chuàng)建方式以及需要更改的頻率等.活動(dòng)目錄域服務(wù)默認(rèn)密碼最少為7個(gè)字符,建議密碼長(zhǎng)度設(shè)置為14~16個(gè)字符.

    3) Active Directory重復(fù)服務(wù)主體名稱(SPN)

    Kerberos服務(wù)主體名稱(SPN),用于通過服務(wù)賬戶將支持Kerberos身份驗(yàn)證的服務(wù)器上的服務(wù)連接起來.如果存在重復(fù)的SPN,則由于域控制器無法識(shí)別與SPN關(guān)聯(lián)的單個(gè)賬戶,因此Kerberos身份驗(yàn)證會(huì)中斷.身份驗(yàn)證將需要回退到NTLM身份驗(yàn)證.如果身份認(rèn)證機(jī)制從Kerberos機(jī)制回退到NTLM身份驗(yàn)證機(jī)制,安全風(fēng)險(xiǎn)將大大增加.

    4) 組策略首選項(xiàng)密碼

    組策略首選項(xiàng)于2008年發(fā)布,其具有提供和更新憑據(jù)的功能.這些憑據(jù)使用靜態(tài)密碼的AES256加密,并且能夠被破解.具有組策略首選項(xiàng)功能的憑證有Drives.xml,DataSources.xml,Services.xml,Printers.xml等.應(yīng)確保SYSVOL中沒有組策略首選項(xiàng)密碼.

    5) Active Directory管理員賬戶檢查

    我們應(yīng)著重于識(shí)別“AD Admins”,其中包括Domain Administrators組、Domain Admins、Enterprise Admins等成員.這些賬戶具有完整的AD權(quán)限,需要仔細(xì)檢查.應(yīng)確保這些管理員賬戶密碼定期修改,并停用無效賬戶,刪除禁用賬戶,確保與人相關(guān)聯(lián)的賬戶沒有SPN.

    6) 使用舊密碼的域管理員

    使用舊密碼的Active Directory Admin賬戶(尤其是5年以上的舊密碼)容易受到密碼噴霧(和密碼猜測(cè))的攻擊.應(yīng)確保特權(quán)賬戶每年更改1次.

    7) 檢查默認(rèn)域管理員賬戶是否存在問題

    應(yīng)檢查管理員組、域管理員組、企業(yè)管理員組、服務(wù)操作員組和賬戶操作員的權(quán)限.應(yīng)把檢查結(jié)果和默認(rèn)權(quán)限進(jìn)行對(duì)比,從而發(fā)現(xiàn)異常.

    8) Krbtgt密碼定期更改

    Krbtgt賬戶是域服務(wù)賬戶.該賬戶已禁用,但用于發(fā)布Kerberos票證.設(shè)置的密碼在創(chuàng)建后幾乎不會(huì)更改.如果攻擊者獲得了該密碼,他們就可以創(chuàng)建黃金票據(jù).建議每年更改此密碼2次.域管理員離開后該密碼需變更.

    9) 檢查組策略對(duì)象權(quán)限

    我們應(yīng)檢查具有能夠更改權(quán)限組策略對(duì)象(GPO)的賬戶,確保GPO所有者只為Domain Admins或Enterprise Admins組成員.

    10) 查看域權(quán)限

    應(yīng)該檢查域權(quán)限是否配置正確.查看域根權(quán)限時(shí)要特別注意具有GenericAll(完全控制)、WriteDACL(更改權(quán)限)、write屬性(修改)權(quán)限和任何非默認(rèn)管理組(域管理員、域管理員、Enterprise Admin等)擴(kuò)展權(quán)限.

    3 結(jié)束語(yǔ)

    從某種意義上來說,Windows域服務(wù)是企業(yè)重要的信息基礎(chǔ)資源,它給企業(yè)信息化及日常運(yùn)營(yíng)管理帶來高效和便捷的同時(shí),也產(chǎn)生了不同程度的安全隱患,且隨著攻擊者對(duì)域服務(wù)認(rèn)識(shí)的提高及攻擊滲透手段的不斷變化,域服務(wù)安全隱患將一直存在,無法根治.如何有效地降低及控制Windows域服務(wù)安全隱患帶給我們的危害.本文模擬黑客攻擊滲透思路,采用常見的活動(dòng)目錄域服務(wù)攻擊方法,找出域服務(wù)運(yùn)行使用過程中的薄弱環(huán)節(jié).依據(jù)PDCA循環(huán)方法,有針對(duì)性提出安全防護(hù)措施,并引入日常安全運(yùn)營(yíng)工作各環(huán)節(jié)中,形成通用的、可復(fù)制推廣的安全防御思路.

    猜你喜歡
    域控制器組策略攻擊者
    基于微分博弈的追逃問題最優(yōu)策略設(shè)計(jì)
    靈活備份GPO 組策略
    處理域控制器時(shí)間誤差
    正面迎接批判
    愛你(2018年16期)2018-06-21 03:28:44
    基于軟件定義網(wǎng)絡(luò)的分層式控制器負(fù)載均衡機(jī)制
    修復(fù)域控制器故障
    檢測(cè)組策略故障
    轉(zhuǎn)移域控角色到中轉(zhuǎn)服務(wù)器
    有限次重復(fù)博弈下的網(wǎng)絡(luò)攻擊行為研究
    組策略用戶配置應(yīng)用大全
    国产精品三级大全| 欧美日本中文国产一区发布| 午夜日本视频在线| 男女国产视频网站| 在线 av 中文字幕| 亚洲成人免费av在线播放| 十八禁网站网址无遮挡| av免费观看日本| 青春草亚洲视频在线观看| 亚洲欧美中文字幕日韩二区| 亚洲成人免费av在线播放| 国产精品一区二区在线观看99| 国产极品天堂在线| 欧美另类一区| 国产乱来视频区| 欧美黑人精品巨大| 成人毛片60女人毛片免费| e午夜精品久久久久久久| 日日撸夜夜添| 王馨瑶露胸无遮挡在线观看| 亚洲欧美激情在线| 在线观看人妻少妇| 欧美xxⅹ黑人| 国产亚洲午夜精品一区二区久久| 久久久久国产精品人妻一区二区| kizo精华| av免费观看日本| 久久久久久久精品精品| 天天躁夜夜躁狠狠躁躁| 波野结衣二区三区在线| 久久精品久久久久久噜噜老黄| 久久久久久久久免费视频了| 国产精品久久久久久久久免| 久久久久精品人妻al黑| 成人黄色视频免费在线看| 国产精品一区二区在线不卡| 国产无遮挡羞羞视频在线观看| 国产精品国产av在线观看| 国产女主播在线喷水免费视频网站| 成人国语在线视频| 老司机深夜福利视频在线观看 | 九草在线视频观看| 如日韩欧美国产精品一区二区三区| 国产亚洲最大av| 亚洲欧美中文字幕日韩二区| 国产成人午夜福利电影在线观看| 91aial.com中文字幕在线观看| 搡老乐熟女国产| 亚洲欧美一区二区三区国产| 亚洲在久久综合| 街头女战士在线观看网站| 国产一区二区 视频在线| 中文字幕亚洲精品专区| 精品少妇黑人巨大在线播放| 人人妻人人澡人人看| 亚洲精品av麻豆狂野| 国产一级毛片在线| 午夜福利,免费看| 亚洲精品久久久久久婷婷小说| 男女高潮啪啪啪动态图| 超碰97精品在线观看| 久久av网站| 街头女战士在线观看网站| 国产成人av激情在线播放| 蜜桃国产av成人99| 久久精品人人爽人人爽视色| 精品久久蜜臀av无| 亚洲欧美一区二区三区国产| 亚洲第一青青草原| 看非洲黑人一级黄片| 丁香六月欧美| 波多野结衣av一区二区av| 人体艺术视频欧美日本| 一级毛片电影观看| 国产精品久久久久久久久免| 大陆偷拍与自拍| 操美女的视频在线观看| 9热在线视频观看99| 精品一品国产午夜福利视频| 久久精品亚洲av国产电影网| 在线观看免费高清a一片| 女人被躁到高潮嗷嗷叫费观| 97在线人人人人妻| 老熟女久久久| 久久精品aⅴ一区二区三区四区| 美女午夜性视频免费| 中文字幕另类日韩欧美亚洲嫩草| xxx大片免费视频| 五月天丁香电影| 美女中出高潮动态图| 日韩一本色道免费dvd| 欧美国产精品一级二级三级| 欧美 日韩 精品 国产| 啦啦啦 在线观看视频| 在线观看免费午夜福利视频| 亚洲四区av| 精品一区二区三卡| 欧美精品一区二区免费开放| 国产免费一区二区三区四区乱码| 美女午夜性视频免费| 色精品久久人妻99蜜桃| 亚洲精品av麻豆狂野| 乱人伦中国视频| 香蕉丝袜av| 熟女少妇亚洲综合色aaa.| 下体分泌物呈黄色| 精品少妇黑人巨大在线播放| 日韩不卡一区二区三区视频在线| netflix在线观看网站| 少妇精品久久久久久久| 亚洲av欧美aⅴ国产| 男女高潮啪啪啪动态图| 韩国精品一区二区三区| 制服丝袜香蕉在线| 国产亚洲最大av| 国产成人欧美| 一级毛片黄色毛片免费观看视频| 亚洲综合色网址| 亚洲欧美一区二区三区国产| 精品酒店卫生间| av片东京热男人的天堂| 国产精品免费视频内射| 19禁男女啪啪无遮挡网站| 亚洲欧美成人综合另类久久久| netflix在线观看网站| 亚洲欧美色中文字幕在线| 日韩人妻精品一区2区三区| 国产高清国产精品国产三级| 中文字幕亚洲精品专区| 国产免费福利视频在线观看| 丰满迷人的少妇在线观看| 老汉色∧v一级毛片| 夫妻性生交免费视频一级片| 国产亚洲欧美精品永久| 日韩中文字幕欧美一区二区 | 黄片无遮挡物在线观看| 日韩欧美精品免费久久| a级片在线免费高清观看视频| 欧美人与性动交α欧美精品济南到| 精品少妇内射三级| 国产成人系列免费观看| 国产精品一国产av| 中文字幕精品免费在线观看视频| 18禁国产床啪视频网站| 七月丁香在线播放| 97人妻天天添夜夜摸| 熟女av电影| 99热国产这里只有精品6| 亚洲欧美一区二区三区久久| 国产成人一区二区在线| 亚洲免费av在线视频| 欧美日韩av久久| 一本一本久久a久久精品综合妖精| av福利片在线| 亚洲自偷自拍图片 自拍| 秋霞伦理黄片| 视频区图区小说| 我要看黄色一级片免费的| 久久久精品免费免费高清| 一区二区三区精品91| 一二三四中文在线观看免费高清| 国产日韩欧美在线精品| 成人手机av| 男男h啪啪无遮挡| 国产一区有黄有色的免费视频| 欧美精品人与动牲交sv欧美| 在线观看免费高清a一片| 国产又爽黄色视频| 99香蕉大伊视频| 一本久久精品| 欧美黑人欧美精品刺激| 亚洲伊人久久精品综合| 国产精品国产三级国产专区5o| 黄色视频不卡| 多毛熟女@视频| 欧美成人精品欧美一级黄| 人体艺术视频欧美日本| 我的亚洲天堂| 美女中出高潮动态图| 午夜av观看不卡| 久久精品国产综合久久久| 一区福利在线观看| 少妇人妻 视频| 丝袜脚勾引网站| 欧美日本中文国产一区发布| 一级毛片电影观看| 免费黄频网站在线观看国产| 如日韩欧美国产精品一区二区三区| 一区二区三区乱码不卡18| 国产成人午夜福利电影在线观看| 狂野欧美激情性xxxx| 韩国av在线不卡| 国产高清不卡午夜福利| 久久ye,这里只有精品| 久久人人97超碰香蕉20202| 国产成人精品久久二区二区91 | 最近2019中文字幕mv第一页| 成人免费观看视频高清| 欧美久久黑人一区二区| 久久国产精品男人的天堂亚洲| 青草久久国产| 午夜福利影视在线免费观看| 岛国毛片在线播放| 熟女少妇亚洲综合色aaa.| 悠悠久久av| 亚洲第一区二区三区不卡| 黑人欧美特级aaaaaa片| 午夜福利乱码中文字幕| 99热网站在线观看| 另类精品久久| 肉色欧美久久久久久久蜜桃| 在线观看免费高清a一片| 日韩欧美一区视频在线观看| 免费不卡黄色视频| 亚洲av综合色区一区| 国产伦人伦偷精品视频| 美女福利国产在线| 欧美黄色片欧美黄色片| e午夜精品久久久久久久| 狂野欧美激情性bbbbbb| 秋霞伦理黄片| 午夜福利网站1000一区二区三区| 国产97色在线日韩免费| 精品卡一卡二卡四卡免费| 丁香六月天网| 天堂中文最新版在线下载| xxx大片免费视频| 国产 精品1| 久久精品熟女亚洲av麻豆精品| 国产男女超爽视频在线观看| 久久久久精品久久久久真实原创| 亚洲精品国产色婷婷电影| 国语对白做爰xxxⅹ性视频网站| 免费看av在线观看网站| 美女中出高潮动态图| 国产成人精品无人区| 免费不卡黄色视频| 咕卡用的链子| 中文字幕制服av| 欧美黑人欧美精品刺激| 日韩av在线免费看完整版不卡| 高清av免费在线| 亚洲综合精品二区| 亚洲伊人色综图| 90打野战视频偷拍视频| 精品一区二区三区四区五区乱码 | bbb黄色大片| 咕卡用的链子| 国产日韩欧美在线精品| 天天操日日干夜夜撸| 国产精品三级大全| 免费黄色在线免费观看| 亚洲第一青青草原| 波多野结衣一区麻豆| 一二三四中文在线观看免费高清| 十八禁高潮呻吟视频| 制服丝袜香蕉在线| 咕卡用的链子| 久久女婷五月综合色啪小说| 最近中文字幕高清免费大全6| 在线观看免费视频网站a站| 性少妇av在线| 韩国精品一区二区三区| 免费在线观看黄色视频的| 一边摸一边做爽爽视频免费| 亚洲精品aⅴ在线观看| 国产免费视频播放在线视频| 日韩,欧美,国产一区二区三区| 免费久久久久久久精品成人欧美视频| 日本91视频免费播放| 99精品久久久久人妻精品| 亚洲精品成人av观看孕妇| 国产熟女欧美一区二区| 99九九在线精品视频| 欧美人与善性xxx| 男女边吃奶边做爰视频| 久久狼人影院| 各种免费的搞黄视频| 晚上一个人看的免费电影| 国产黄色免费在线视频| 国产精品熟女久久久久浪| 90打野战视频偷拍视频| 美女福利国产在线| 精品酒店卫生间| 国产一区二区 视频在线| 一区福利在线观看| 熟女少妇亚洲综合色aaa.| 国产日韩欧美亚洲二区| 成人国产麻豆网| 超碰97精品在线观看| 男女边摸边吃奶| 国产精品熟女久久久久浪| 免费高清在线观看日韩| 色播在线永久视频| 国产在线免费精品| 啦啦啦中文免费视频观看日本| 人妻 亚洲 视频| 日日撸夜夜添| 极品少妇高潮喷水抽搐| 午夜老司机福利片| 久久久久久久大尺度免费视频| 亚洲精品自拍成人| 少妇人妻精品综合一区二区| 天天操日日干夜夜撸| 无限看片的www在线观看| 黄色一级大片看看| 黄色毛片三级朝国网站| 亚洲中文av在线| 久久人人爽av亚洲精品天堂| 日韩精品免费视频一区二区三区| 香蕉国产在线看| 国产99久久九九免费精品| 热99国产精品久久久久久7| 亚洲欧美色中文字幕在线| 亚洲,欧美,日韩| 国产女主播在线喷水免费视频网站| 亚洲情色 制服丝袜| 三上悠亚av全集在线观看| 国产有黄有色有爽视频| svipshipincom国产片| 青春草国产在线视频| 欧美日本中文国产一区发布| 亚洲国产av影院在线观看| 天天躁日日躁夜夜躁夜夜| 精品亚洲成国产av| 男女下面插进去视频免费观看| www.精华液| 国产精品一二三区在线看| 大香蕉久久网| 在线观看三级黄色| 久久久久久免费高清国产稀缺| 性高湖久久久久久久久免费观看| 亚洲欧洲国产日韩| 一区二区三区乱码不卡18| 两个人免费观看高清视频| 这个男人来自地球电影免费观看 | 纯流量卡能插随身wifi吗| 亚洲,欧美精品.| 成人黄色视频免费在线看| 亚洲色图综合在线观看| 国产亚洲一区二区精品| 亚洲成人国产一区在线观看 | 一级毛片黄色毛片免费观看视频| 精品一区二区免费观看| av女优亚洲男人天堂| 啦啦啦 在线观看视频| 精品久久蜜臀av无| 大话2 男鬼变身卡| 欧美日韩亚洲国产一区二区在线观看 | 18禁动态无遮挡网站| 亚洲一码二码三码区别大吗| 丰满乱子伦码专区| 国产亚洲一区二区精品| 这个男人来自地球电影免费观看 | 男人操女人黄网站| 中文字幕亚洲精品专区| 久久这里只有精品19| www.自偷自拍.com| 免费不卡黄色视频| 一个人免费看片子| 午夜激情久久久久久久| 精品人妻在线不人妻| 一级片'在线观看视频| 欧美精品高潮呻吟av久久| 亚洲国产av新网站| 免费黄频网站在线观看国产| 一级片'在线观看视频| 亚洲国产看品久久| 免费av中文字幕在线| 精品一品国产午夜福利视频| 伦理电影免费视频| 国产毛片在线视频| 日韩成人av中文字幕在线观看| 亚洲久久久国产精品| 人人妻人人添人人爽欧美一区卜| 在线天堂中文资源库| 久久青草综合色| 黄色视频不卡| 国产免费视频播放在线视频| 国产av精品麻豆| netflix在线观看网站| 日本黄色日本黄色录像| 777米奇影视久久| a 毛片基地| 99国产精品免费福利视频| 亚洲av男天堂| 久久久久久久大尺度免费视频| 亚洲精品久久久久久婷婷小说| 少妇人妻精品综合一区二区| 丝袜人妻中文字幕| 国产精品一二三区在线看| 两性夫妻黄色片| 另类精品久久| 亚洲av成人精品一二三区| 狠狠精品人妻久久久久久综合| 中文字幕人妻熟女乱码| 亚洲少妇的诱惑av| 一本色道久久久久久精品综合| 国产精品麻豆人妻色哟哟久久| av片东京热男人的天堂| 日本欧美视频一区| 免费av中文字幕在线| 另类亚洲欧美激情| 国产精品一区二区在线不卡| 国产在线视频一区二区| 毛片一级片免费看久久久久| 亚洲第一区二区三区不卡| 在现免费观看毛片| 亚洲av国产av综合av卡| 国产精品久久久久久精品古装| 日本色播在线视频| 久久久久久久大尺度免费视频| 午夜老司机福利片| 国产精品久久久av美女十八| www.熟女人妻精品国产| 亚洲在久久综合| 国产成人免费无遮挡视频| 成人免费观看视频高清| 免费在线观看视频国产中文字幕亚洲 | 亚洲图色成人| 精品久久蜜臀av无| 亚洲视频免费观看视频| av在线播放精品| 亚洲av电影在线进入| 好男人视频免费观看在线| 香蕉丝袜av| av女优亚洲男人天堂| 又大又爽又粗| 纯流量卡能插随身wifi吗| 精品一区二区免费观看| 国产淫语在线视频| 久久热在线av| 亚洲成色77777| 丰满少妇做爰视频| av网站免费在线观看视频| 久热爱精品视频在线9| 欧美精品一区二区免费开放| 久久精品国产a三级三级三级| 爱豆传媒免费全集在线观看| 国产又色又爽无遮挡免| 校园人妻丝袜中文字幕| 国产毛片在线视频| 伦理电影免费视频| 久久精品熟女亚洲av麻豆精品| 国产 一区精品| 校园人妻丝袜中文字幕| 国产日韩欧美在线精品| 国产福利在线免费观看视频| av国产精品久久久久影院| 十八禁高潮呻吟视频| 亚洲精品日韩在线中文字幕| 高清欧美精品videossex| 欧美老熟妇乱子伦牲交| 免费不卡黄色视频| 国产精品国产三级国产专区5o| 午夜福利在线免费观看网站| 高清av免费在线| 国产一级毛片在线| 一级,二级,三级黄色视频| 我要看黄色一级片免费的| www.av在线官网国产| 国产男女内射视频| 女人高潮潮喷娇喘18禁视频| 一区二区三区精品91| 欧美精品亚洲一区二区| 天天添夜夜摸| 一区二区三区四区激情视频| 99香蕉大伊视频| 欧美精品亚洲一区二区| 满18在线观看网站| 2021少妇久久久久久久久久久| 欧美日韩亚洲综合一区二区三区_| 99久久99久久久精品蜜桃| 国产成人精品福利久久| 国产99久久九九免费精品| 成人亚洲欧美一区二区av| 老司机亚洲免费影院| 午夜日本视频在线| 久久人人97超碰香蕉20202| 国产精品人妻久久久影院| 1024香蕉在线观看| 热re99久久国产66热| 国产福利在线免费观看视频| 久久久久久免费高清国产稀缺| 亚洲伊人久久精品综合| 80岁老熟妇乱子伦牲交| 黄色毛片三级朝国网站| 国产成人精品久久二区二区91 | 久久国产精品大桥未久av| 老司机影院成人| 青草久久国产| 精品亚洲成国产av| 日韩中文字幕视频在线看片| 精品亚洲成国产av| 国产福利在线免费观看视频| 国产精品亚洲av一区麻豆 | 大陆偷拍与自拍| 午夜福利视频精品| 国产伦理片在线播放av一区| 亚洲成国产人片在线观看| 欧美成人午夜精品| 亚洲精品自拍成人| 水蜜桃什么品种好| 麻豆av在线久日| 男人爽女人下面视频在线观看| 99国产综合亚洲精品| 天堂8中文在线网| 国产午夜精品一二区理论片| 亚洲av福利一区| 久久狼人影院| 一边亲一边摸免费视频| 日韩精品免费视频一区二区三区| 午夜久久久在线观看| avwww免费| 男女高潮啪啪啪动态图| 另类亚洲欧美激情| 青春草亚洲视频在线观看| 黄片小视频在线播放| 9色porny在线观看| 精品少妇黑人巨大在线播放| 日本av手机在线免费观看| 欧美黄色片欧美黄色片| 国产精品秋霞免费鲁丝片| 如何舔出高潮| 日本色播在线视频| 亚洲国产成人一精品久久久| 亚洲av成人精品一二三区| 99久久人妻综合| 女人精品久久久久毛片| 在线观看人妻少妇| www.精华液| 亚洲在久久综合| 日韩欧美精品免费久久| 国产成人精品无人区| 最近的中文字幕免费完整| 免费高清在线观看视频在线观看| 久久久精品区二区三区| 只有这里有精品99| 如何舔出高潮| 亚洲综合色网址| 啦啦啦 在线观看视频| 亚洲国产精品成人久久小说| 在线观看免费午夜福利视频| 精品人妻在线不人妻| 色播在线永久视频| 超色免费av| 无遮挡黄片免费观看| 国产日韩一区二区三区精品不卡| 精品国产乱码久久久久久男人| 韩国av在线不卡| 七月丁香在线播放| 中文字幕人妻丝袜一区二区 | a级毛片在线看网站| 亚洲av成人不卡在线观看播放网 | 久久久久国产一级毛片高清牌| 国产伦理片在线播放av一区| 不卡av一区二区三区| 亚洲一卡2卡3卡4卡5卡精品中文| 男女无遮挡免费网站观看| 久久 成人 亚洲| 天天操日日干夜夜撸| 伊人久久大香线蕉亚洲五| svipshipincom国产片| 夫妻性生交免费视频一级片| 国产精品国产三级国产专区5o| 亚洲一级一片aⅴ在线观看| 99国产精品免费福利视频| 国产片特级美女逼逼视频| 国产国语露脸激情在线看| 国产精品久久久人人做人人爽| xxxhd国产人妻xxx| 国产高清不卡午夜福利| 亚洲一区中文字幕在线| 日韩人妻精品一区2区三区| 久久久精品区二区三区| 这个男人来自地球电影免费观看 | 天天操日日干夜夜撸| 国产精品免费视频内射| 在线观看免费日韩欧美大片| 老汉色∧v一级毛片| 精品一区二区三区四区五区乱码 | 国产精品久久久久久精品古装| 久久精品久久久久久噜噜老黄| 无遮挡黄片免费观看| 男女边吃奶边做爰视频| 欧美黑人欧美精品刺激| 久久 成人 亚洲| 欧美xxⅹ黑人| 久久人人爽人人片av| av免费观看日本| 国产亚洲av片在线观看秒播厂| 黑人猛操日本美女一级片| 在线精品无人区一区二区三| 精品卡一卡二卡四卡免费| 纵有疾风起免费观看全集完整版| 麻豆精品久久久久久蜜桃| 国产极品粉嫩免费观看在线| 国产一区有黄有色的免费视频| 丰满乱子伦码专区| 国产欧美亚洲国产| 一本大道久久a久久精品| 亚洲av欧美aⅴ国产| 欧美亚洲日本最大视频资源| 又大又黄又爽视频免费| 日本欧美视频一区| 久久人人爽av亚洲精品天堂| 老司机影院毛片| 最近2019中文字幕mv第一页| 久久久久精品久久久久真实原创| 久久精品熟女亚洲av麻豆精品| 一区二区三区四区激情视频| 亚洲国产精品一区二区三区在线| 国产精品一二三区在线看| 国产成人91sexporn| 国产xxxxx性猛交|