• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于圖論方法的SHA-1 差分路徑的精準(zhǔn)概率計(jì)算*

    2021-07-22 02:03:48李婧瑜李德剛
    密碼學(xué)報(bào) 2021年3期
    關(guān)鍵詞:連通分支布爾寄存器

    李婧瑜, 楊 陽,2, 曾 光, 李德剛

    1. 中國人民解放軍戰(zhàn)略支援部隊(duì)信息工程大學(xué) 數(shù)學(xué)工程與先進(jìn)計(jì)算國家重點(diǎn)實(shí)驗(yàn)室, 鄭州 450001

    2. 中國科學(xué)院 軟件研究所 可信計(jì)算與信息保障實(shí)驗(yàn)室, 北京 100190

    1 引言

    SHA-1 算法由美國國家安全局[1]設(shè)計(jì), 1994 年被美國國家標(biāo)準(zhǔn)與技術(shù)研究院(NIST) 發(fā)布作為聯(lián)邦信息處理標(biāo)準(zhǔn)(FIPS), 該算法一經(jīng)提出就受到各國密碼學(xué)家的廣泛關(guān)注. 2005 年, 王小云教授[2]通過模差分攻擊技術(shù)和消息修改技術(shù)把對SHA-1 隨機(jī)碰撞攻擊的復(fù)雜度降到了269, 這也是首次將SHA-1 隨機(jī)碰撞攻擊的復(fù)雜度降到生日攻擊以下. 隨后, 很多團(tuán)隊(duì)嘗試?yán)迷摲椒▽p輪的SHA-1 算法進(jìn)行碰撞攻擊[3–6]. 直到2017 年, Stevens 與Google[7]宣布了一個(gè)成功的SHA-1 碰撞攻擊, 并且發(fā)布了兩份內(nèi)容不同但SHA-1 散列值相同的PDF 文件作為證明. 這是目前為止對SHA-1 的最好的隨機(jī)碰撞攻擊結(jié)果.對SHA-1 的另一攻擊手段是選擇前綴碰撞攻擊, 這一類的攻擊最好結(jié)果由Leurent 和Peyrin[8]在2020年發(fā)布, 他們以263.4的復(fù)雜度完成了對SHA-1 的選擇前綴攻擊.

    在對SHA-1 的隨機(jī)碰撞攻擊和選擇前綴攻擊過程中, 構(gòu)造差分路徑和根據(jù)差分路徑尋找碰撞是兩種攻擊中共同的步驟. 在構(gòu)造差分路徑方面, 現(xiàn)已由早期的手動構(gòu)造方法[2]發(fā)展為自動化的差分路徑構(gòu)造算法[9–11]. 差分路徑的成立概率很大程度上決定了尋找碰撞的成功率和復(fù)雜度, 所以對概率的高精度刻畫在攻擊過程中是十分重要的. 在早期的SHA-1 碰撞攻擊研究過程中, 往往以充分條件的個(gè)數(shù)來決定差分路徑成立概率[12,13], 設(shè)由差分路徑推導(dǎo)的充分條件的個(gè)數(shù)為k, 則認(rèn)為該差分路徑成立的概率大約為1/2k. 2007 年, Mendel 等人[14]提出了在允許比特?cái)U(kuò)展且局部碰撞之間相互獨(dú)立的條件下, 對攻擊復(fù)雜度的評估方法. 2011 年, Manuel[15]證明了目前公布的擾動向量只有Type-I 和Type-II 兩類. 隨后,Stevens[11]提出了聯(lián)合概率的概念, 給出的概率模型是在同時(shí)滿足所有局部碰撞的條件下得到的, 對差分路徑的成立概率刻畫的精度更高.

    本文對Stevens 提出的基于聯(lián)合概率的差分路徑概率模型進(jìn)一步分析, 給出其中第三部分的所有結(jié)構(gòu)和相應(yīng)的概率特征, 最后給出實(shí)例以佐證.

    2 SHA-1 算法

    SHA-1 算法采用MD 迭代結(jié)構(gòu), 可以將任意長度的輸入消息壓縮成160 比特的Hash 值. 算法分成消息填充、消息擴(kuò)展和壓縮函數(shù)三個(gè)部分.

    消息填充在輸入消息的最后先填充一個(gè)1, 再填充若干個(gè)0, 使得填充后的消息長度l滿足l ≡448 mod 512, 再將原始消息的長度轉(zhuǎn)換成64 比特二進(jìn)制的形式填充到消息末尾, 此時(shí)消息長度是512 的整數(shù)倍, 這就是消息填充過程.

    消息擴(kuò)展設(shè)填充后的消息長度為512K比特, 每個(gè)512 比特為一個(gè)消息塊, 分別記為M0,M1,···,MK?1. 消息擴(kuò)展過程是將每個(gè)512 比特的消息塊擴(kuò)展成80 個(gè)32 比特的消息字. 每個(gè)消息塊由16 個(gè)32 比特的消息字組成, 將第k+1 個(gè)消息塊Mk記為W0,k,W1,k,··· ,W15,k, 則對Mk的消息擴(kuò)展準(zhǔn)則如下式, 其中RL(W,b) 代表將32 比特向量W循環(huán)左移b比特:

    接下來擴(kuò)展后的消息塊依次進(jìn)入壓縮函數(shù), 當(dāng)處理第k+1 個(gè)消息塊Mk時(shí), 壓縮函數(shù)以Mk和上一個(gè)消息塊的壓縮函數(shù)輸出IHVk=(ak,bk,ck,dk,ek) 作為輸入(ak,bk,ck,dk,ek為32 比特消息字), 輸出結(jié)果為160 比特的消息摘要IHVk+1, 即IHVk+1= Compress(IHVk,Mk), 處理第一個(gè)消息塊M0的初始值取值為IHV0=(a0,b0,c0,d0,e0):

    這樣, 最后一個(gè)消息塊MK?1進(jìn)入壓縮函數(shù)后的輸出結(jié)果IHVK即為最終的SHA-1 哈希值.

    壓縮函數(shù)第k+1 個(gè)消息塊Mk經(jīng)過消息擴(kuò)展后進(jìn)入壓縮函數(shù)的過程如下: 由上一步的壓縮結(jié)果IHVk= (ak,bk,ck,dk,ek), 令5 個(gè)寄存器的初始值為(Q0,Q?1,Q?2,Q?3,Q?4) = (ak,bk,RR(ck,30),RR(dk,30),RR(ek,30)), 其中RR(W,b) 代表將32 比特向量W循環(huán)右移b比特.

    然后進(jìn)行4 輪(每輪20 步) 迭代計(jì)算, 每次迭代均輸入一個(gè)擴(kuò)展后的消息字, 第t(0≤t ≤79) 步的迭代方程為:Qt+1=RL(Qt,5)+Ft+RL(Qt?4,30)+Wt,k+ACt. 其中:

    (1)Ft=ft(Qt?1,RL(Qt?2,30),RL(Qt?3,30)),ft是以三個(gè)比特為輸入的布爾函數(shù), 其在每一輪的表達(dá)式分別為:

    (2) ACt是輪常數(shù), 其在每一輪的取值如下:

    80 步迭代之后, 壓縮函數(shù)的輸出為IHVk+1= (ak+1,bk+1,ck+1,dk+1,ek+1) = (ak+Q80,bk+Q79,ck+RL(Q78,30),dk+RL(Q77,30),ek+RL(Q76,30)).

    3 基于聯(lián)合概率的差分路徑概率模型

    為了完整性, 本節(jié)介紹文獻(xiàn)[11] 所提出的一種新的基于聯(lián)合概率的差分路徑概率模型. 該模型通過提出概率實(shí)驗(yàn)1, 從理論上對差分路徑的概率進(jìn)行了精準(zhǔn)刻畫. 進(jìn)一步, 為了方便對實(shí)驗(yàn)的成功率進(jìn)行刻畫, 將實(shí)驗(yàn)1 改進(jìn)得到概率實(shí)驗(yàn)2. 然而, 在概率實(shí)驗(yàn)1 和2 中, 都存在取值空間過大、無法窮舉的問題.為了解決這一問題, 文獻(xiàn)[11] 結(jié)合圖論方面的知識, 通過對差分路徑上的寄存器差分和布爾函數(shù)差分的拆

    概率實(shí)驗(yàn)1

    對于第一塊消息, 隨機(jī)選擇初始寄存器值 ?Qtb?4,··· ,?Qtb和第tb到te步的擴(kuò)展消息字?Wtb,··· ,?Wte, 然后計(jì)算第一塊消息在第tb到te步的布爾函數(shù)值并更新寄存器值, 其中t=tb,··· ,te:

    然后根據(jù)SHA-1 算法的壓縮函數(shù)計(jì)算每一步的布爾函數(shù)值, 并更新寄存器值, 其中t=tb,··· ,te:

    得到兩塊消息相關(guān)變量的取值后, 判斷兩個(gè)消息塊的寄存器差分和布爾函數(shù)差分是否與差分路徑吻合, 即判斷:

    對于第二塊消息, 各個(gè)變量的計(jì)算方法與實(shí)驗(yàn)1 一致. 判斷實(shí)驗(yàn)是否成功的條件也與實(shí)驗(yàn)1 一致.

    可以看到, 實(shí)驗(yàn)1 在第一塊消息上首先隨機(jī)選擇消息字, 再計(jì)算寄存器值. 而實(shí)驗(yàn)2 與這一過程相反,即先隨機(jī)選擇寄存器值, 再計(jì)算消息的值. 經(jīng)過實(shí)驗(yàn)1 到實(shí)驗(yàn)2 的轉(zhuǎn)變, 隨機(jī)選擇的變量完成了由兩類向一類的整合(實(shí)驗(yàn)1 需要隨機(jī)選擇寄存器值和消息值兩類變量, 而實(shí)驗(yàn)2 中需要隨機(jī)選擇的變量只有寄存器值一類).

    第一部分

    設(shè)差分路徑上非零的寄存器差分對應(yīng)的比特位集合為GΔQ={(j,i)|?Qj[i]?= 0, j ∈ {tb ?3,··· ,te}, i ∈{0,··· ,31}}. 對于集合GΔQ中元素(j,i), 為了取得實(shí)驗(yàn)2 的成功, 若?Qj[i] = +1,則隨機(jī)選擇的第一塊消息的 ?Qj必須滿足 ?Qj[i] = 0; 若?Qj[i] =?1, 則隨機(jī)選擇的第一塊消息的 ?Qj必須滿足 ?Qj[i] = 1, 這兩種情況的成立概率均為1/2. 所以GΔQ中的比特位滿足差分路徑的概率為pΔQ=2?|GΔQ|.

    第二部分

    給定差分路徑上第t步的布爾函數(shù)的三個(gè)輸入寄存器差分為?Qt?1,?Qt?2,?Qt?3, 對于滿足這三個(gè)寄存器差分的3 對寄存器取值, 將第b比特上所有可能的布爾函數(shù)輸出差分組成的集合記為Vt,b:

    設(shè)SF={(t,b)||Vt,b|> 1}, 考慮滿足以下兩個(gè)條件的寄存器比特位(j,i): 1○對應(yīng)的寄存器差分為零, 即?Qj[i]=0; 2○(j+1,i),(j+2,i ?2),(j+3,i ?2) 中至少有一個(gè)在集合SF中. 即

    第三部分

    命題2在上述分割方法下, 差分路徑的概率分解成若干個(gè)因子的乘積:

    4 基于圖論方法的精確概率特征計(jì)算

    本小節(jié)對第3 節(jié)中的第三部分概率做進(jìn)一步的理論分析. 按照第3 節(jié)的分割方法, 第三部分主要考慮布爾函數(shù)輸出差分不唯一時(shí)的成立概率. 對于SHA-1 算法在后三輪所采用的布爾函數(shù)—異或函數(shù)和擇多函數(shù), 分析總結(jié)其輸出差分規(guī)律. 進(jìn)一步, 結(jié)合圖論相關(guān)知識分析第三部分中連通分支的結(jié)構(gòu)特征和概率特征. 首先提出本文所涉及的圖論的基本概念.

    定義1一個(gè)集合的元素和它們之間的某種關(guān)系稱為圖. 具體地說, 圖是一個(gè)二元組(V,E), 其中集合V稱為節(jié)點(diǎn)集, 集合V中由兩個(gè)元素組成的無序?qū)Φ募螮稱為邊集. 圖的節(jié)點(diǎn)集中的元素稱為節(jié)點(diǎn),邊集中的元素稱為邊. 節(jié)點(diǎn)的數(shù)目|V| 稱為圖的階, 邊的數(shù)目|E| 稱為圖的邊數(shù).

    例 1給定G= (V,E), 其中節(jié)點(diǎn)集V={v1,v2,v3,v4,v5}, 邊集E={(v1,v2),(v3,v4),(v1,v5),(v5,v5)}. 這便定義出一個(gè)圖. 節(jié)點(diǎn)v1和v2稱為邊(v1,v2) 的端點(diǎn), 反過來也稱邊(v1,v2)連接節(jié)點(diǎn)v1和v2.

    定義2(點(diǎn)和點(diǎn)的相鄰) 如果圖上兩點(diǎn)被同一條邊相連, 則稱該兩點(diǎn)在圖中相鄰.

    定義3(點(diǎn)和邊的關(guān)聯(lián)) 如果在圖G中節(jié)點(diǎn)v是邊e的一個(gè)端點(diǎn), 則稱節(jié)點(diǎn)v與邊e在圖G中相關(guān)聯(lián).

    定義4(節(jié)點(diǎn)的度) 圖G中節(jié)點(diǎn)v所關(guān)聯(lián)的邊的數(shù)目稱為節(jié)點(diǎn)v的度, 記為dG(v) 或d(v).

    定義5圖G中一個(gè)點(diǎn)邊接續(xù)交替出現(xiàn)的序列w=vi0ei1vi1ei2···eikvik稱為圖G的一條途徑, 其中vi0,vik分別稱為途徑w的起點(diǎn)和終點(diǎn),w上其余節(jié)點(diǎn)稱為中途點(diǎn). 圖G中邊不重復(fù)出現(xiàn)的途徑稱為跡. 圖G中頂點(diǎn)不重復(fù)出現(xiàn)的跡稱為路.

    定義6設(shè)G是一個(gè)圖,V′?V(G). 以V′為節(jié)點(diǎn)集, 以G中兩端點(diǎn)均屬于V′的所有邊作為邊集所組成的子圖, 稱為G的由節(jié)點(diǎn)集V′導(dǎo)出的子圖, 簡稱為G的點(diǎn)導(dǎo)出子圖, 記為G|V′|.

    定義7(圖中兩點(diǎn)的連通) 如果在圖G中u,v兩點(diǎn)間有路相通, 則稱節(jié)點(diǎn)u,v在圖G中連通. 若圖G中任兩節(jié)點(diǎn)都相通, 則稱圖G是連通圖.

    定義8(圖的連通分支) 若圖G的節(jié)點(diǎn)集V(G) 可劃分為若干非空子集V1,V2,···Vw, 使得兩節(jié)點(diǎn)屬于同一子集當(dāng)且僅當(dāng)它們在G中連通, 則每個(gè)點(diǎn)導(dǎo)出子圖G|Vi| 為圖G的一個(gè)連通分支(i=1,2,··· ,w).G的連通分支的個(gè)數(shù)稱為G的連通分支數(shù).

    在本文所涉及的圖中, 節(jié)點(diǎn)分為兩類, 一類代表寄存器比特位, 另一類代表布爾函數(shù)比特位. 另外, 圖中相鄰的兩個(gè)點(diǎn)屬于不同類節(jié)點(diǎn), 即邊的端點(diǎn)均為一個(gè)寄存器比特位和一個(gè)布爾函數(shù)比特位.

    定理1對于異或函數(shù)f(X,Y,Z)=X ⊕Y ⊕Z, 給定X,Y,Z上的差分?X,?Y,?Z, 定義集合

    則|Vf|> 1??X,?Y,?Z中有且僅有一個(gè)為非零, 即存在六種輸入寄存器差分的取值使得布爾函數(shù)的輸出差分不唯一, 這六種取值分別為三個(gè)輸入中的其中一個(gè)為正差分或負(fù)差分.

    證明:1)|Vf|>1??X,?Y,?Z中有且僅有一個(gè)為非零.

    在布爾函數(shù)f(X,Y,Z) =X ⊕Y ⊕Z的三個(gè)輸入比特上, 每個(gè)比特上的差分都有三種取值: 0、+1和?1, 所以三個(gè)輸入比特差分共有27 種取值情況. 將?X,?Y,?Z的27 種取值遍歷, 計(jì)算每種取值下的集合Vf, 將所有|Vf|> 1 的情況匯總得到表1(左), 可以從中發(fā)現(xiàn)寄存器差分的規(guī)律: 輸入寄存器差分?X,?Y,?Z中有且僅有一個(gè)為非零.

    2) ?X,?Y,?Z中有且僅有一個(gè)為非零?|Vf|>1.

    當(dāng)?X,?Y,?Z中有且僅有一個(gè)為非零時(shí), 由表1(左),|Vf|>1.

    表1 布爾函數(shù)輸出差分不唯一的所有情況Table 1 All cases where Boolean function output difference is not unique

    表注: 每個(gè)Vf中的元素下的等式或不等式是為了得到相應(yīng)的輸出差分而對兩個(gè)不存在差分的寄存器的取值提出的制約條件. 以第一行為例, 當(dāng)三個(gè)輸入寄存器比特上的差分為··+ 時(shí)(即?X=0、?Y=0和?Z=+1),集合Vf中存在兩個(gè)元素: +1 和?1. 其中,?f(X,Y,Z)=+1 時(shí)要求X′=X=Y=Y′,而?f(X,Y,Z)=?1 時(shí)要求X′=X,Y=Y′,X ?=Y.

    定理2將定理1 中的異或函數(shù)替換成擇多函數(shù)f(X,Y,Z)= (X ∧Y)∨(Z ∧(X ∨Y)), 結(jié)論依然成立.

    證明:將異或函數(shù)替換成擇多函數(shù)f(X,Y,Z) = (X ∧Y)∨(Z ∧(X ∨Y)), 同樣計(jì)算27 種輸入差分取值下的集合Vf, 將|Vf|>1 的情況匯總得到表1(右). 其余證明過程與定理1 同理.

    根據(jù)定理1 和定理2 可以得到以下定理和推論:

    定理3連通分支FQk中每個(gè)布爾函數(shù)比特位的度均為2.

    證明:在連通分支FQk(k=1,2,··· ,K) 中, 對于(t,b)∈SF, 由定理1 和定理2 可知,Ft[b] 的三個(gè)輸入寄存器差分?Qt?1[b], RL(?Qt?2,30)[b], RL(?Qt?3,30)[b] 中有且僅有一個(gè)為非零, 其中20≤t<79,b=0,1,··· ,31. 即在連通分支FQk(k=1,2,··· ,K) 中, 每個(gè)布爾函數(shù)比特位(t,b)∈SF一定與兩個(gè)輸入寄存器比特位相連接, 故而該點(diǎn)在連通分支中的度為2.

    定義9將含有l(wèi)個(gè)布爾函數(shù)比特位、l+1 個(gè)寄存器比特位的連通分支稱為l-l+1 型連通分支.

    綜合以上分析, 所有連通分支的類型為1-2 型、2-3 型、3-4 型等. 顯然, 1-2 型和2-3 型連通分支只有一種結(jié)構(gòu), 而3-4 型連通分支由于一個(gè)寄存器比特位的度的不確定性可以分為兩種結(jié)構(gòu), 圖1 列舉了1-2型、2-3 型、3-4 型連通分支的所有結(jié)構(gòu). 在每個(gè)類型的連通分支中, 上層節(jié)點(diǎn)均為布爾函數(shù)比特位, 自左向右分別記為F1,F2,··· ,下層節(jié)點(diǎn)均為寄存器比特位, 自左向右分別記為Q1,Q2,··· .

    定理4在由Type-I 和Type-II 類擾動向量得到的差分路徑中, 圖1 中3-4 型(2) 的結(jié)構(gòu)不存在.

    圖1 連通分支的結(jié)構(gòu)Figure 1 Structure of connected branches

    證明:首先分析一個(gè)寄存器比特位在連通分支中的結(jié)構(gòu)特點(diǎn). 對于寄存器比特Qj[i], 其中i=0,1,··· ,31 且20≤j<79, 存在三個(gè)布爾函數(shù)比特位以其作為輸入, 分別為

    由集合SQ的含義以及定理3, 當(dāng)?Qj[i] = 0 且三對寄存器比特Qj?1[i+2 mod 32] 和Qj?2[i+2 mod 32]、Qj+1[i ?2 mod 32] 和Qj?1[i]、Qj+2[i ?2 mod 32] 和Qj+1[i] 中至少有一對比特上的差分為零和非零的組合時(shí), 有(j,i)∈SQ.

    下面證明連通分支中一個(gè)寄存器比特位的度不可能為3.

    假設(shè)(j,i)∈SQ且在連通分支中的度為3, 則(j,i)∈SQ與三個(gè)布爾函數(shù)位(分別為(j+1,i),(j+2,i ?2),(j+3,i ?2)∈SF) 相連接, 則三對寄存器比特Qj?1[i+2 mod 32] 和Qj?2[i+2 mod 32]、Qj+1[i ?2 mod 32] 和Qj?1[i]、Qj+2[i ?2 mod 32] 和Qj+1[i] 上的差分均為零和非零的組合, 具體有8種情況見表2.

    表2 d((j,i))=3 時(shí)要求寄存器差分的取值情況Table 2 Value of register differential required for d((j,i))=3

    針對表2 中的第一種情況進(jìn)行分析: 首先, 在后60 步差分路徑上, 寄存器上的差分(不考慮差分的正負(fù)) 與擾動向量是一致的, 即?Qj[i]?= 0 當(dāng)且僅當(dāng)擾動向量滿足DVj?1[i] = 1, 反之, ?Qj[i] = 0 當(dāng)且僅當(dāng)擾動向量滿足DVj?1[i] = 0. 所以, 表2 的第一種情況要求擾動向量滿足: 對于i= 0,1,··· ,31 和20≤j< 79, DVj?1[i],DVj?2[i+2 mod 32],DVj[i ?2 mod 32],DVj+1[i ?2 mod 32] 的取值為0, 而DVj?3[i+2 mod 32],DVj?2[i],DVj[i] 的取值為1. 文獻(xiàn)[15] 中證明了最優(yōu)擾動向量存在兩類(Type-I和Type-II), 目前為止對SHA-1 的碰撞攻擊中用到的擾動向量有

    附錄列出了這些擾動向量的后60 步在通式I(K,0) 和II(K,0) 中涉及的最大范圍. 將上述條件和附錄對比發(fā)現(xiàn)Type-I 和Type-II 類擾動向量不能滿足表2 中第一種情況. 對表2 中另外7 種情況進(jìn)行同理分析, 最終結(jié)論為: 對于Type-I 和Type-II 類擾動向量, 表2 中的8 種情況均不可能存在, 故連通分支中寄存器比特位的度小于3, 即圖1 中3-4 型(2) 的結(jié)構(gòu)不存在.

    定理5在由Type-I 和Type-II 類擾動向量得到的差分路徑中, 圖1 中3-4 型(1) 的結(jié)構(gòu)不存在.

    證明:對于圖1 中3-4 型(1) 的結(jié)構(gòu), 固定Q2點(diǎn)為(j,i), 在此基礎(chǔ)上分析其他寄存器比特位和布爾函數(shù)位的取值情況. 與Q2點(diǎn)相連的兩個(gè)布爾函數(shù)位F1和F2從(j+1,i),(j+2,i ?2),(j+3,i ?2) 中選擇, 由于F1和F2兩點(diǎn)在3-4 型(1) 結(jié)構(gòu)中的地位是不對等的, 所以共有6 種選擇. 然后, 在F2的除Q2外的兩個(gè)輸入寄存器比特中選擇一個(gè)確定為Q3點(diǎn)(2 種選擇), 再在以Q3點(diǎn)為輸入的除F2外的兩個(gè)布爾函數(shù)位中選擇一個(gè)確定為F3(2 種選擇). 最后確定Q1和Q4(均有2 種選擇). 所以, 在固定節(jié)點(diǎn)Q2點(diǎn)后, 3-4 型(1) 結(jié)構(gòu)的連通分支上所有點(diǎn)的取值共有6×2×2×2×2=96 種情況.

    與定理4 的證明過程同理, 將96 種情況對照附錄進(jìn)行分析, 發(fā)現(xiàn)Type-I 和Type-II 類擾動向量不能滿足上述條件. 另外發(fā)現(xiàn)有些情況本身就存在矛盾. 總之, 96 種情況均不可能存在, 所以3-4 型(1) 結(jié)構(gòu)的連通分支在由Type-I 和Type-II 類擾動向量得到的差分路徑中不可能存在.

    推論2在由Type-I 和Type-II 類擾動向量得到的差分路徑中, 本文的概率模型的第三部分中連通分支的結(jié)構(gòu)只可能有1-2 和2-3 型兩種.

    證明:假設(shè)存在l-l+1 型連通分支(l> 3), 則一定內(nèi)嵌有3-4 型(1) 和3-4 型(2) 結(jié)構(gòu). 結(jié)合定理4 和定理5, 在由Type-I 和Type-II 類擾動向量得到的差分路徑中, 只可能有1-2 和2-3 型兩種結(jié)構(gòu)的連通分支.

    定理6l-l+1 型連通分支SQ中寄存器比特位的取值滿足差分路徑的概率為2/2l+1.

    證明:設(shè)一個(gè)l-l+1 型連通分支SQ中的寄存器比特位分別為(j1,i1),··· ,(jl,il),(jl+1,il+1), 對應(yīng)Qj1[i1],··· ,Qjl[il],Qjl+1[il+1]. 其中一個(gè)位置Qjm[im],m=1,2,··· ,l在取定0 或1 其中一個(gè)值后,由表1 可以確定這些比特位的取值以得到差分路徑指定的布爾函數(shù)輸出差分, 即與Qjm[im] 的關(guān)系都確定為“相等” 或“不相等”. 也就是說, 當(dāng)確定Qj1[i1],··· ,Qjl[il],Qjl+1[il+1] 中的其中一個(gè)取值后, 其余比特位的取值也隨之確定. 所以Qj1[i1],··· ,Qjl[il],Qjl+1[il+1] 一共在兩種取值下可以滿足差分路徑. 而l+1 個(gè)比特位的取值空間中存在2l+1個(gè)元素, 所以這些比特位滿足差分路徑的概率為2/2l+1.

    5 實(shí)例及評估

    本節(jié)以三段具體的差分路徑為例, 對其分別按照實(shí)驗(yàn)的方法、計(jì)數(shù)充分條件的方法和本文第3、4 節(jié)的方法進(jìn)行概率計(jì)算, 綜合三個(gè)結(jié)果對本文的概率模型進(jìn)行評估.

    實(shí)例1

    2005 年,王小云[2]針對SHA-1 算法提出了模差分攻擊的方法,以269的復(fù)雜度給出了對全輪SHA-1算法的碰撞攻擊. 隨后文獻(xiàn)[16] 對其用到的差分路徑進(jìn)行了全輪分析, 本文以文獻(xiàn)[16] 整理的差分路徑進(jìn)行概率分析. 以文獻(xiàn)[16] 中Figure 3 的第46–56 步的差分路徑(記為P46–56) 為例進(jìn)行概率分析, 差分路徑及對應(yīng)的充分條件如表3, 表中的數(shù)字代表存在擾動(第2 列) 或差分不為零(第3–7 列) 的比特位,“-” 代表32 位無擾動或全零差分.

    表3 第46–56 步上的差分路徑Table 3 Differential path over Steps 46–56

    命題3當(dāng)按照充分條件的個(gè)數(shù)計(jì)算差分路徑的概率時(shí), Pr[P46–56]=1/219.

    證明:由于在第46–56 步上的充分條件的個(gè)數(shù)為19, 根據(jù)每個(gè)充分條件成立的概率為1/2 的原則,所以差分路徑P46–56的概率為1/219.

    命題4當(dāng)按照本文的差分路徑概率模型計(jì)算概率時(shí), Pr[P46–56]=1/216.

    證明:當(dāng)按照第3 節(jié)和第4 節(jié)中的差分路徑概率模型, 差分路徑上寄存器差分的情況為:

    (1)δRL(Q42,30)=0;

    (2) ?Q43,?Q44,?Q46,?Q48,?Q50上無差分, ?Q45,?Q47,?Q49,?Q51均在第1 位上存在正差分;

    (3)δQ57=0.

    進(jìn)而可以確定集合GΔQ為GΔQ={(45,1),(47,1),(49,1),(51,1)}, 共四個(gè)元素, 所以這一部分對應(yīng)的概率為1/24.

    然后確定集合SF的所有元素. 對于(t,b)∈SF, ?Qt?1[b],RL(?Qt?2,30)[b],RL(?Qt?3,30)[b] 中至少有一個(gè)輸入差分為非零. 故將每個(gè)非零寄存器差分作為布爾函數(shù)的輸入, 他們影響的所有布爾函數(shù)差分如表4, 其中“無” 代表布爾函數(shù)輸出的32 個(gè)比特上差分均為0.

    表4 差分路徑P46–56 上非零布爾函數(shù)差分與非零輸入的關(guān)系Table 4 Nonzero Boolean function differences and nonzero inputs on differential path P46–56

    這 12 個(gè)布爾函數(shù)比特位均滿足有且只有一個(gè)輸入差分非零, 根據(jù)定理1 確定集合SF={(46,1),(47,31),(48,1),(48,31),(49,31),(50,1),(50,31),(51,31),(52,1),(52,31),(53,31),(54,31)}. 進(jìn)而集合SQ={(44,3),(43,3),(46,31),(44,1),(46,3),(45,3),(47,31),(46,1),(48,31),(48,3),(47,3),(49,31),(48,1),(50,31),(50,3),(49,3),(51,31),(50,1),(52,31),(52,1),(53,31)}.SF和SQ形成集合FQ, 對于(j,i)∈SQ和(t,b)∈SF, 若Qj[i] 是Ft[b] 的一個(gè)輸入, 則在FQ 中將(j,i) 和(t,b) 連接起來.所連成的圖如圖2 所示(圖2與圖1的節(jié)點(diǎn)排列方式相同, 連通分支的布爾函數(shù)節(jié)點(diǎn)位于上層, 寄存器節(jié)點(diǎn)位于下層).

    圖2 第46–56 步差分路徑的所有連通分支Figure 2 All connected branches of differential path over Steps 46–56

    可以看到, FQ 中的元素一共形成9 個(gè)連通分支, 其中有6 個(gè)1-2 型連通分支和3 個(gè)2-3 型連通分支.依據(jù)定理4, 1-2 型連通分支的概率為2/22, 2-3 型連通分支的概率為2/23. 綜上, 這段第46–56 步的差分路徑成立概率為2?4×(2/23)3×(2/22)6=1/216.

    實(shí)例2

    本文還對文獻(xiàn)[16] 中Figure 3 中的第66–79 步的差分路徑進(jìn)行了相同過程的概率分析, 按照充分條件的個(gè)數(shù)計(jì)算得到的差分路徑的概率為1/230, 而按照第3 節(jié)和第4 節(jié)中的差分路徑概率模型計(jì)算得到的概率為1/221, 其中第三部分的連通分支結(jié)構(gòu)都是1-2 型的, 具體計(jì)算過程不再贅述.

    實(shí)例3

    命題5當(dāng)按照充分條件的個(gè)數(shù)計(jì)算差分路徑的概率時(shí), Pr[P8–16]=1/233.

    證明:由于在第8–16 步上的充分條件的個(gè)數(shù)為33, 根據(jù)每個(gè)充分條件成立的概率為1/2 的原則, 所以差分路徑P8–16的概率為1/233.

    命題6當(dāng)按照充分條件的個(gè)數(shù)計(jì)算差分路徑的概率時(shí), Pr[P8–16]=1/228.

    證明:當(dāng)按照第3 節(jié)和第4 節(jié)中的差分路徑概率模型, 差分路徑上寄存器差分的情況為:

    (1)δRL(Q4,30)=24+25+26+27+28?29?228+231;

    (2) ?Q5–?Q16上的差分如表5;

    表5 第8–16 步上的差分路徑P8–16Table 5 Differential path over Steps 8–16

    (3)δQ17=231.

    進(jìn)而可以確定集合GΔQ為?Q5–?Q16上所有差分為非零的比特位, 根據(jù)表5 可知GΔQ中共有18個(gè)元素, 所以這一部分對應(yīng)的概率為1/218.

    然后確定集合SF的所有元素. 對于(t,b)∈SF, ?Qt?1[b], RL(?Qt?2,30)[b], RL(?Qt?3,30)[b] 中至少有一個(gè)輸入差分為非零. 將由表5 中布爾函數(shù)上的非零差分總結(jié)在表6 中, 分析非零寄存器差分的輸入情況.

    表6 差分路徑P8–16 上非零布爾函數(shù)差分與非零輸入的關(guān)系Table 6 Nonzero Boolean function differences and nonzero inputs on differential path P8–16

    由定理1 可知, 當(dāng)存在兩個(gè)及以上的輸入存在非零差分時(shí), 布爾函數(shù)的輸出值唯一. 所以可以確定集合SF為:

    進(jìn)而集合SQ為:

    SF和SQ形成集合FQ, 對于(j,i)∈SQ和(t,b)∈SF, 若Qj[i] 是Ft[b] 的一個(gè)輸入, 則在FQ 中將(j,i) 和(t,b) 連接起來. 所連成的圖如圖3 所示(圖結(jié)構(gòu)和節(jié)點(diǎn)的含義同圖2):

    圖3 第6–18 步差分路徑的所有連通分支Figure 3 All connected branches of differential path over Steps 6–18

    可以看到, FQ 中的元素一共形成10 個(gè)1-2 型連通分支. 依據(jù)定理6, 每個(gè)1-2 型連通分支的概率為2/22, 所以第8–16 步的差分路徑成立概率為2?18×(2/22)10=1/228.

    本節(jié)的差分路徑實(shí)例從涵蓋的輪數(shù)上看, 既包含了第一輪的非線性路徑, 也包含了后三輪的線性差分路徑部分, 實(shí)驗(yàn)結(jié)果可見本文的概率模型在刻畫差分路徑成立概率上的優(yōu)越性. 從表7 的結(jié)果中可以發(fā)現(xiàn),相較本文的概率模型, 按照充分條件的個(gè)數(shù)計(jì)算得到的差分路徑概率偏小. 這是因?yàn)楸疚牡母怕誓P褪轻槍Σ罘致窂降恼w進(jìn)行概率分析的, 而充分條件個(gè)數(shù)的方法將差分路徑中的局部碰撞視為相互獨(dú)立的. 由于各個(gè)局部碰撞成立的充分條件可能會同一寄存器比特或消息比特做出約束, 充分條件之間存在內(nèi)在的聯(lián)系, 所以按照每個(gè)充分條件的成立概率均為1/2、同時(shí)所有充分條件獨(dú)立的計(jì)算方法會使計(jì)算結(jié)果偏小.

    表7 差分路徑實(shí)例的不同概率分析結(jié)果對比Table 7 Comparison of different probability analysis results of differential paths instance

    6 總結(jié)

    在對SHA-1 的碰撞攻擊過程中, 差分路徑的構(gòu)造是非常重要的步驟, 將會直接影響后續(xù)尋找碰撞消息對的復(fù)雜度. 差分路徑的成立概率是考察其優(yōu)劣的一個(gè)重要衡量指標(biāo), 所以更精確地刻畫差分路徑成立的概率有助于對差分路徑進(jìn)行準(zhǔn)確評估, 進(jìn)而對整個(gè)碰撞攻擊的復(fù)雜度進(jìn)行精準(zhǔn)評估. 隨機(jī)碰撞分為差分路徑構(gòu)造和消息搜索兩個(gè)階段, 利用本文的概率模型對文獻(xiàn)[16] 中后三輪的差分路徑進(jìn)行分析, 得到其成立概率為1/292, 而該段差分路徑成立的充分條件個(gè)數(shù)為113 個(gè), 這說明本文方法更貼近實(shí)際概率. 需要說明的是基于該路徑, 消息搜索階段可利用消息遞歸技術(shù)和高級消息修改技術(shù)進(jìn)一步降低復(fù)雜度, 致使差分路徑概率與真實(shí)的碰撞攻擊復(fù)雜度存在差距. 本文對Stevens 提出的基于聯(lián)合概率的差分路徑概率模型進(jìn)行分析, 得出了其中第三部分連通分支的結(jié)構(gòu)特征和概率特征. 從理論上證明了對于兩類最優(yōu)擾動向量, 不存在包含3 個(gè)及以上布爾函數(shù)比特的連通分支, 明確了每一類連通分支對應(yīng)的成立概率. 完善之后的概率模型使得差分路徑的概率計(jì)算過程更為簡單, 且較之前的計(jì)算方法誤差更小.

    猜你喜歡
    連通分支布爾寄存器
    偏序集的序連通關(guān)系及其序連通分支
    關(guān)于圖的距離無符號拉普拉斯譜半徑的下界
    Lite寄存器模型的設(shè)計(jì)與實(shí)現(xiàn)
    布爾和比利
    幽默大師(2019年4期)2019-04-17 05:04:56
    布爾和比利
    幽默大師(2019年3期)2019-03-15 08:01:06
    布爾和比利
    幽默大師(2018年11期)2018-10-27 06:03:04
    布爾和比利
    幽默大師(2018年3期)2018-10-27 05:50:48
    分簇結(jié)構(gòu)向量寄存器分配策略研究*
    一個(gè)圖論問題的簡單證明
    新課程(下)(2015年9期)2015-04-12 09:23:30
    交換環(huán)的素譜與極大譜的連通性
    精品亚洲成国产av| 国产欧美日韩精品亚洲av| 黑丝袜美女国产一区| 日韩av在线免费看完整版不卡| 美女主播在线视频| 欧美另类一区| 热99国产精品久久久久久7| 久久人人97超碰香蕉20202| 亚洲精品久久成人aⅴ小说| 大香蕉久久网| 日本一区二区免费在线视频| 久久人人爽av亚洲精品天堂| 亚洲精品第二区| 国产又爽黄色视频| 国产伦人伦偷精品视频| 国产精品亚洲av一区麻豆| 搡老乐熟女国产| 高清欧美精品videossex| 丰满饥渴人妻一区二区三| 在线亚洲精品国产二区图片欧美| 国产在线一区二区三区精| 嫩草影视91久久| 亚洲国产毛片av蜜桃av| 亚洲av在线观看美女高潮| 欧美日韩亚洲高清精品| 久久人人97超碰香蕉20202| 国产精品久久久av美女十八| 巨乳人妻的诱惑在线观看| av视频免费观看在线观看| 尾随美女入室| 黄色视频不卡| 人妻 亚洲 视频| 91麻豆精品激情在线观看国产 | 最近手机中文字幕大全| 在线 av 中文字幕| 黄色 视频免费看| 久久亚洲精品不卡| 美女大奶头黄色视频| 亚洲免费av在线视频| 久久青草综合色| 亚洲熟女毛片儿| 美女中出高潮动态图| 久久中文字幕一级| 免费不卡黄色视频| 亚洲精品国产一区二区精华液| 国产一卡二卡三卡精品| 午夜影院在线不卡| 免费黄频网站在线观看国产| 亚洲成人免费av在线播放| 日本欧美视频一区| 国产精品国产av在线观看| 国产伦理片在线播放av一区| 国产三级黄色录像| 一级毛片黄色毛片免费观看视频| 电影成人av| 后天国语完整版免费观看| 99热国产这里只有精品6| 一本久久精品| 国产一级毛片在线| 国产在线视频一区二区| 国产成人一区二区三区免费视频网站 | 丰满人妻熟妇乱又伦精品不卡| 老司机深夜福利视频在线观看 | 99国产综合亚洲精品| bbb黄色大片| 国产免费视频播放在线视频| 精品人妻一区二区三区麻豆| 国产亚洲精品久久久久5区| 欧美黄色淫秽网站| 丝袜脚勾引网站| 精品视频人人做人人爽| 精品福利永久在线观看| 成人18禁高潮啪啪吃奶动态图| 狂野欧美激情性bbbbbb| 蜜桃在线观看..| 汤姆久久久久久久影院中文字幕| 亚洲 欧美一区二区三区| 国产一级毛片在线| 肉色欧美久久久久久久蜜桃| 国产精品一区二区在线不卡| 久久久久久久大尺度免费视频| 亚洲精品美女久久av网站| 久9热在线精品视频| 欧美日韩视频高清一区二区三区二| 免费看av在线观看网站| 丝袜美腿诱惑在线| 亚洲av男天堂| 秋霞在线观看毛片| 大香蕉久久网| 又粗又硬又长又爽又黄的视频| 国产精品久久久久久精品电影小说| 久久国产精品男人的天堂亚洲| 精品国产乱码久久久久久男人| 99热网站在线观看| 9热在线视频观看99| 欧美黑人精品巨大| 免费看十八禁软件| 高潮久久久久久久久久久不卡| 热re99久久精品国产66热6| 99国产精品免费福利视频| 一区在线观看完整版| 校园人妻丝袜中文字幕| av在线app专区| 叶爱在线成人免费视频播放| 国产精品免费大片| 妹子高潮喷水视频| 色网站视频免费| 亚洲成国产人片在线观看| 国产在视频线精品| 精品视频人人做人人爽| 波多野结衣一区麻豆| 亚洲中文日韩欧美视频| 日韩 欧美 亚洲 中文字幕| 母亲3免费完整高清在线观看| 国产成人啪精品午夜网站| 狂野欧美激情性bbbbbb| 国产免费现黄频在线看| 一级毛片 在线播放| 亚洲一区中文字幕在线| 80岁老熟妇乱子伦牲交| 日本色播在线视频| 精品久久久精品久久久| 午夜免费观看性视频| 日韩大码丰满熟妇| 免费在线观看日本一区| 三上悠亚av全集在线观看| 午夜福利在线免费观看网站| 国产97色在线日韩免费| 亚洲专区国产一区二区| 精品少妇黑人巨大在线播放| 一本—道久久a久久精品蜜桃钙片| 欧美 亚洲 国产 日韩一| 亚洲伊人色综图| 夫妻性生交免费视频一级片| 丝袜人妻中文字幕| 日本av手机在线免费观看| 日韩一区二区三区影片| 黄网站色视频无遮挡免费观看| 午夜精品国产一区二区电影| 老熟女久久久| 日韩伦理黄色片| 国产熟女午夜一区二区三区| 麻豆国产av国片精品| www.精华液| 久久久久国产一级毛片高清牌| 精品国产乱码久久久久久小说| 99香蕉大伊视频| 欧美日韩视频精品一区| 各种免费的搞黄视频| 亚洲国产欧美在线一区| 一区二区av电影网| 国产欧美日韩综合在线一区二区| 日韩伦理黄色片| 日本一区二区免费在线视频| 中国国产av一级| 国产99久久九九免费精品| 看免费av毛片| 啦啦啦视频在线资源免费观看| 性色av一级| 91麻豆精品激情在线观看国产 | 欧美人与善性xxx| 国产高清不卡午夜福利| 看免费成人av毛片| 日本91视频免费播放| 日本av手机在线免费观看| 国产精品久久久久成人av| 中文字幕色久视频| 99热国产这里只有精品6| 香蕉丝袜av| 人人妻人人澡人人爽人人夜夜| 一级,二级,三级黄色视频| 波多野结衣一区麻豆| 中文字幕人妻熟女乱码| 亚洲色图 男人天堂 中文字幕| 亚洲图色成人| 国产精品久久久av美女十八| 亚洲成人国产一区在线观看 | 国产精品一区二区免费欧美 | av线在线观看网站| 亚洲第一青青草原| 日韩中文字幕视频在线看片| 亚洲午夜精品一区,二区,三区| 欧美日韩亚洲高清精品| 日韩熟女老妇一区二区性免费视频| 制服诱惑二区| 大码成人一级视频| 少妇 在线观看| 在线观看免费视频网站a站| 纵有疾风起免费观看全集完整版| 日日夜夜操网爽| 欧美日韩亚洲高清精品| 日韩电影二区| 久久久久久久久久久久大奶| 国产精品欧美亚洲77777| 老司机在亚洲福利影院| 国产伦理片在线播放av一区| 精品熟女少妇八av免费久了| 欧美乱码精品一区二区三区| 午夜福利一区二区在线看| 老鸭窝网址在线观看| 日本av免费视频播放| 国语对白做爰xxxⅹ性视频网站| 国产亚洲av片在线观看秒播厂| 免费观看人在逋| 一级毛片电影观看| 久久精品久久久久久久性| 国产伦理片在线播放av一区| 啦啦啦在线观看免费高清www| 中文字幕精品免费在线观看视频| 久久精品熟女亚洲av麻豆精品| 两性夫妻黄色片| 欧美久久黑人一区二区| 每晚都被弄得嗷嗷叫到高潮| 麻豆av在线久日| 丰满人妻熟妇乱又伦精品不卡| 午夜精品国产一区二区电影| 人人妻人人澡人人爽人人夜夜| √禁漫天堂资源中文www| 美女国产高潮福利片在线看| 蜜桃在线观看..| 菩萨蛮人人尽说江南好唐韦庄| 午夜日韩欧美国产| 国产亚洲av片在线观看秒播厂| 嫁个100分男人电影在线观看 | 亚洲国产日韩一区二区| 一区在线观看完整版| 看免费av毛片| 亚洲,欧美精品.| 亚洲天堂av无毛| 不卡av一区二区三区| 巨乳人妻的诱惑在线观看| 在线看a的网站| 50天的宝宝边吃奶边哭怎么回事| 极品少妇高潮喷水抽搐| 午夜av观看不卡| 亚洲,一卡二卡三卡| 建设人人有责人人尽责人人享有的| 叶爱在线成人免费视频播放| 国产激情久久老熟女| 狠狠精品人妻久久久久久综合| 亚洲av日韩精品久久久久久密 | 欧美精品啪啪一区二区三区 | 嫩草影视91久久| 日本a在线网址| 黑人猛操日本美女一级片| 国产爽快片一区二区三区| 欧美日韩亚洲综合一区二区三区_| 欧美xxⅹ黑人| 精品少妇久久久久久888优播| 亚洲国产成人一精品久久久| 满18在线观看网站| 黄片播放在线免费| 一区福利在线观看| 香蕉国产在线看| 久久99热这里只频精品6学生| 女人被躁到高潮嗷嗷叫费观| 人人妻,人人澡人人爽秒播 | 丰满人妻熟妇乱又伦精品不卡| 国产人伦9x9x在线观看| 天天躁日日躁夜夜躁夜夜| 久热爱精品视频在线9| 婷婷色av中文字幕| 一二三四社区在线视频社区8| 成年美女黄网站色视频大全免费| 亚洲人成电影观看| 亚洲黑人精品在线| 亚洲天堂av无毛| 自拍欧美九色日韩亚洲蝌蚪91| 亚洲,一卡二卡三卡| 国产精品免费视频内射| 国产亚洲精品第一综合不卡| 国产精品国产三级专区第一集| 亚洲色图综合在线观看| 免费在线观看完整版高清| 精品国产乱码久久久久久小说| 精品少妇一区二区三区视频日本电影| 女人久久www免费人成看片| svipshipincom国产片| 超碰97精品在线观看| cao死你这个sao货| 一级毛片女人18水好多 | 日韩伦理黄色片| 久久国产精品影院| 国产一区二区激情短视频 | 老司机午夜十八禁免费视频| 99精品久久久久人妻精品| 成年美女黄网站色视频大全免费| 99国产精品一区二区蜜桃av | av一本久久久久| 亚洲精品一区蜜桃| 伊人亚洲综合成人网| 女警被强在线播放| 国产成人啪精品午夜网站| 婷婷成人精品国产| 久久久久精品人妻al黑| 午夜久久久在线观看| 涩涩av久久男人的天堂| 国产女主播在线喷水免费视频网站| 一二三四社区在线视频社区8| 中文欧美无线码| 91九色精品人成在线观看| 欧美日本中文国产一区发布| 国产成人啪精品午夜网站| 美女视频免费永久观看网站| 久久女婷五月综合色啪小说| 国产高清国产精品国产三级| 欧美精品亚洲一区二区| 欧美在线一区亚洲| 丰满迷人的少妇在线观看| 国产xxxxx性猛交| 亚洲熟女精品中文字幕| 日韩一区二区三区影片| 中文字幕人妻丝袜制服| 人妻人人澡人人爽人人| 99国产精品免费福利视频| 欧美另类一区| 精品亚洲乱码少妇综合久久| 久久久精品国产亚洲av高清涩受| 一二三四在线观看免费中文在| 黄频高清免费视频| 亚洲,一卡二卡三卡| 亚洲久久久国产精品| 国产97色在线日韩免费| 新久久久久国产一级毛片| 天天躁夜夜躁狠狠久久av| 国语对白做爰xxxⅹ性视频网站| 另类亚洲欧美激情| 制服人妻中文乱码| 亚洲精品一区蜜桃| 女人精品久久久久毛片| 国产精品99久久99久久久不卡| 国产欧美亚洲国产| 色视频在线一区二区三区| 国产成人系列免费观看| av片东京热男人的天堂| 韩国高清视频一区二区三区| 国产一区二区三区av在线| 国语对白做爰xxxⅹ性视频网站| 久久久国产精品麻豆| 熟女少妇亚洲综合色aaa.| 丝袜喷水一区| 一区在线观看完整版| 婷婷色av中文字幕| 国产伦人伦偷精品视频| 欧美性长视频在线观看| 久久人妻熟女aⅴ| 国产日韩一区二区三区精品不卡| 熟女av电影| 操美女的视频在线观看| 午夜免费成人在线视频| 91国产中文字幕| 狂野欧美激情性bbbbbb| 成人亚洲精品一区在线观看| 亚洲国产最新在线播放| 亚洲男人天堂网一区| 搡老乐熟女国产| av视频免费观看在线观看| 国产一区二区在线观看av| 老熟女久久久| 精品免费久久久久久久清纯 | av天堂在线播放| 男女边摸边吃奶| 老司机影院成人| 久久久久精品人妻al黑| 国产av国产精品国产| 国产主播在线观看一区二区 | 久久人人爽人人片av| 亚洲激情五月婷婷啪啪| 一二三四在线观看免费中文在| 国产精品av久久久久免费| 免费一级毛片在线播放高清视频 | 一级毛片电影观看| 久久天堂一区二区三区四区| 两人在一起打扑克的视频| 自线自在国产av| 一级片免费观看大全| 老司机在亚洲福利影院| 91精品三级在线观看| 成人18禁高潮啪啪吃奶动态图| 国产又色又爽无遮挡免| xxx大片免费视频| 国产在线观看jvid| 亚洲国产av影院在线观看| 嫩草影视91久久| 免费高清在线观看视频在线观看| 黄网站色视频无遮挡免费观看| 热99久久久久精品小说推荐| 两个人看的免费小视频| 十八禁网站网址无遮挡| 久久国产精品人妻蜜桃| 精品人妻熟女毛片av久久网站| 操美女的视频在线观看| 国产在线观看jvid| 久久久精品国产亚洲av高清涩受| 亚洲精品国产av蜜桃| 又大又黄又爽视频免费| 热re99久久精品国产66热6| 久久九九热精品免费| 男人爽女人下面视频在线观看| 免费观看人在逋| 精品国产乱码久久久久久小说| av国产精品久久久久影院| 男女边吃奶边做爰视频| 日韩免费高清中文字幕av| 在线亚洲精品国产二区图片欧美| 色网站视频免费| 18禁裸乳无遮挡动漫免费视频| 色播在线永久视频| 亚洲精品国产av蜜桃| 大香蕉久久网| 国产一区二区在线观看av| 一本综合久久免费| 妹子高潮喷水视频| 精品免费久久久久久久清纯 | 亚洲色图 男人天堂 中文字幕| 搡老乐熟女国产| 天堂俺去俺来也www色官网| 99国产综合亚洲精品| 成人三级做爰电影| 丁香六月天网| 欧美人与性动交α欧美精品济南到| 男人舔女人的私密视频| 丝袜人妻中文字幕| 婷婷色综合www| 亚洲国产精品999| 午夜久久久在线观看| 久久毛片免费看一区二区三区| 亚洲成国产人片在线观看| 欧美97在线视频| 国产精品一国产av| 天天躁夜夜躁狠狠躁躁| 69精品国产乱码久久久| 老汉色∧v一级毛片| 最黄视频免费看| 久久国产精品影院| 国产一区二区三区av在线| 少妇 在线观看| 大香蕉久久成人网| 50天的宝宝边吃奶边哭怎么回事| 看十八女毛片水多多多| 欧美精品av麻豆av| 久久国产精品男人的天堂亚洲| 国产成人啪精品午夜网站| 老熟女久久久| 99香蕉大伊视频| 国产av国产精品国产| 999精品在线视频| 欧美性长视频在线观看| 国产真人三级小视频在线观看| 一级片免费观看大全| 欧美日韩视频高清一区二区三区二| 亚洲成人免费电影在线观看 | 欧美精品一区二区大全| 成人三级做爰电影| 超碰97精品在线观看| 天天添夜夜摸| 丁香六月欧美| 欧美日本中文国产一区发布| 精品卡一卡二卡四卡免费| 日韩熟女老妇一区二区性免费视频| 亚洲国产最新在线播放| 高清视频免费观看一区二区| 亚洲欧美一区二区三区久久| 日韩,欧美,国产一区二区三区| 亚洲成人手机| 少妇裸体淫交视频免费看高清 | 国产亚洲欧美在线一区二区| 欧美日韩国产mv在线观看视频| 80岁老熟妇乱子伦牲交| 久久99热这里只频精品6学生| 久久国产精品男人的天堂亚洲| 搡老乐熟女国产| 国产亚洲精品第一综合不卡| 欧美人与性动交α欧美精品济南到| 精品亚洲成a人片在线观看| 国产成人精品久久久久久| 美女国产高潮福利片在线看| 91国产中文字幕| 一区二区三区激情视频| 女警被强在线播放| 久久精品亚洲熟妇少妇任你| 欧美日韩成人在线一区二区| 9热在线视频观看99| 嫁个100分男人电影在线观看 | 色精品久久人妻99蜜桃| 午夜激情av网站| 久久女婷五月综合色啪小说| 在现免费观看毛片| 欧美日韩综合久久久久久| 免费日韩欧美在线观看| 久久性视频一级片| 97精品久久久久久久久久精品| 亚洲av美国av| √禁漫天堂资源中文www| 欧美激情 高清一区二区三区| av天堂久久9| 看十八女毛片水多多多| www日本在线高清视频| 欧美xxⅹ黑人| 亚洲五月色婷婷综合| 精品福利永久在线观看| 纯流量卡能插随身wifi吗| 日韩制服骚丝袜av| 嫩草影视91久久| 国产精品免费大片| 美女午夜性视频免费| 亚洲情色 制服丝袜| 精品一品国产午夜福利视频| 国产成人啪精品午夜网站| 欧美黑人欧美精品刺激| 色综合欧美亚洲国产小说| 欧美老熟妇乱子伦牲交| 国产精品 欧美亚洲| 日韩 欧美 亚洲 中文字幕| 黑人欧美特级aaaaaa片| 国产91精品成人一区二区三区 | 久久精品久久久久久噜噜老黄| 久久久久久人人人人人| 18禁裸乳无遮挡动漫免费视频| 欧美精品亚洲一区二区| 久久久久久久久久久久大奶| 50天的宝宝边吃奶边哭怎么回事| 男女床上黄色一级片免费看| 日韩中文字幕视频在线看片| 精品欧美一区二区三区在线| 99久久99久久久精品蜜桃| 精品亚洲乱码少妇综合久久| 色网站视频免费| 在线观看免费高清a一片| 精品国产一区二区三区四区第35| 色综合欧美亚洲国产小说| 三上悠亚av全集在线观看| 操出白浆在线播放| 婷婷色综合www| 少妇裸体淫交视频免费看高清 | 精品少妇一区二区三区视频日本电影| 免费人妻精品一区二区三区视频| 夜夜骑夜夜射夜夜干| 叶爱在线成人免费视频播放| 欧美少妇被猛烈插入视频| 国产午夜精品一二区理论片| 黄色片一级片一级黄色片| 晚上一个人看的免费电影| 老鸭窝网址在线观看| 国产精品人妻久久久影院| 国产亚洲一区二区精品| 亚洲av电影在线进入| 免费不卡黄色视频| 欧美成人午夜精品| 夫妻性生交免费视频一级片| 久久久久视频综合| xxxhd国产人妻xxx| 少妇被粗大的猛进出69影院| 丰满人妻熟妇乱又伦精品不卡| 日本五十路高清| 成年女人毛片免费观看观看9 | 精品久久久久久电影网| 女人被躁到高潮嗷嗷叫费观| 日本午夜av视频| 欧美97在线视频| 欧美国产精品一级二级三级| 黄色一级大片看看| 欧美日韩精品网址| 免费高清在线观看视频在线观看| 少妇精品久久久久久久| 日本午夜av视频| 日韩视频在线欧美| 日日夜夜操网爽| 精品久久久久久久毛片微露脸 | 久久ye,这里只有精品| 黑丝袜美女国产一区| 国产成人精品久久二区二区免费| 色网站视频免费| 亚洲国产欧美在线一区| 一区二区三区四区激情视频| 日韩 欧美 亚洲 中文字幕| 精品免费久久久久久久清纯 | 男女边吃奶边做爰视频| 亚洲视频免费观看视频| 狂野欧美激情性xxxx| 日韩 欧美 亚洲 中文字幕| 菩萨蛮人人尽说江南好唐韦庄| 免费黄频网站在线观看国产| 观看av在线不卡| 午夜91福利影院| 亚洲国产精品一区二区三区在线| 丁香六月欧美| 欧美日韩综合久久久久久| 国产精品熟女久久久久浪| 后天国语完整版免费观看| 晚上一个人看的免费电影| 亚洲精品自拍成人| 天堂俺去俺来也www色官网| 狠狠婷婷综合久久久久久88av| 高清av免费在线| 美女福利国产在线| 尾随美女入室| 亚洲精品av麻豆狂野| 18禁国产床啪视频网站| 久久99热这里只频精品6学生| 黄片小视频在线播放| 欧美日韩视频高清一区二区三区二| 久热这里只有精品99| 国产一区二区 视频在线| 蜜桃在线观看..| av在线播放精品| kizo精华| 中文字幕av电影在线播放| 丝袜喷水一区| 亚洲国产精品一区三区| 久久久久久久精品精品| 国产成人一区二区在线| 色视频在线一区二区三区| 美女脱内裤让男人舔精品视频| 一边亲一边摸免费视频|