• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    面向ACORN v3 消息認(rèn)證碼的隨機(jī)差分故障分析*

    2021-07-22 01:58:18張國(guó)雙劉鳳梅
    密碼學(xué)報(bào) 2021年3期
    關(guān)鍵詞:故障注入比特差分

    張國(guó)雙, 陳 曉, 王 安, 劉鳳梅

    1. 中國(guó)科學(xué)院 信息工程研究所 信息安全國(guó)家重點(diǎn)實(shí)驗(yàn)室, 北京 100093

    2. 中國(guó)科學(xué)院大學(xué) 網(wǎng)絡(luò)空間安全學(xué)院, 北京 100049

    3. 北京理工大學(xué) 計(jì)算機(jī)學(xué)院, 北京 100081

    4. 數(shù)據(jù)通信技術(shù)研究所, 北京 100191

    1 引言

    加密和認(rèn)證是密碼的兩個(gè)基本屬性. 現(xiàn)代網(wǎng)絡(luò)保密通信中, 幾乎所有的網(wǎng)絡(luò)安全協(xié)議都需要同時(shí)具備加密和認(rèn)證兩種功能. 2013 年, 國(guó)際密碼協(xié)會(huì)IACR (International Association for Cryptologic Research) 面向全球發(fā)起了征集認(rèn)證加密算法的CAESAR (Competition for Authenticated Encryption:Security, Applicability, and Robustness) 競(jìng)賽活動(dòng), 旨在遴選安全高效的認(rèn)證加密算法, 進(jìn)一步增強(qiáng)網(wǎng)絡(luò)保密通信的安全性. 整個(gè)競(jìng)賽活動(dòng)持續(xù)6 年時(shí)間, 最終有6 個(gè)算法勝出, ACORN v3 算法便是其中之一.

    ACORN 算法由伍宏軍[1]提出, 采用特定設(shè)計(jì)的序列密碼結(jié)構(gòu), 是一個(gè)面向比特的輕量級(jí)認(rèn)證加密算法, 其新穎的設(shè)計(jì)和輕量化的高效實(shí)現(xiàn)特點(diǎn)引起了國(guó)內(nèi)外密碼學(xué)界的廣泛關(guān)注和研究興趣. ACORN 算法自發(fā)布以來(lái)歷經(jīng)三個(gè)版本[1–3], 目前的最新版本是ACORN v3. 當(dāng)前, 針對(duì)ACORN 算法安全性研究主要有以下幾類: 基于Nonce 重用的狀態(tài)恢復(fù)攻擊[4–7]、初始化輪數(shù)縮減的Cube 攻擊[8–13]、差分故障分析[14–17]、基于SAT 求解器密鑰/狀態(tài)恢復(fù)攻擊[18]以及其它類型的攻擊和分析[19–22].

    差分故障分析是密碼分析的常用方法. 1997 年, Biham 和Shamir[23]首次將差分分析的思想引入到故障攻擊[24]中, 提出了差分故障分析的概念, 并對(duì)DES 類的密碼算法進(jìn)行了攻擊. Hoch 和Shamir[25]將差分故障分析應(yīng)用到序列密碼分析中, 其允許攻擊者通過(guò)利用激光槍或時(shí)鐘脈沖[26,27]等可以向內(nèi)部狀態(tài)注入1 比特或多比特故障, 然后通過(guò)分析正確密鑰流和錯(cuò)誤密鑰流的差異, 得到關(guān)于內(nèi)部狀態(tài)或密鑰的信息. 目前差分故障分析已經(jīng)應(yīng)用到一些序列密碼算法的分析中, 如Grain-128[28,29]、Trivium[30,31]、MICKEY 2.0[32,33]等. 相關(guān)研究結(jié)果[25–38]表明, 差分故障分析針對(duì)序列密碼的攻擊非常有效, 已經(jīng)成為密碼學(xué)研究的熱點(diǎn)之一. Parkash 等[14]基于特定位置硬故障注入的假設(shè), 給出了ACORN v1 和v2在Nonce 不重用情況下的故障攻擊; Siddhanti 等[15]基于SAT 求解器給出了ACORN v3 用于加密時(shí)的差分故障攻擊; Zhang 等[16,17]通過(guò)引入差分集的概念, 研究并給出了隨機(jī)故障注入模型下ACORN v2 和v3 用于加密時(shí)的故障攻擊, 指出由于加密時(shí)ACORN v3 的反饋函數(shù)較ACORN v2 簡(jiǎn)單, 相對(duì)于ACORN v2 來(lái)講, ACORN v3 更容易受到差分故障攻擊的威脅. 然而, 對(duì)于ACORN v3 用于認(rèn)證時(shí)的差分故障攻擊, 目前尚沒(méi)有相關(guān)研究結(jié)果.

    本文針對(duì)ACORN v3 用于認(rèn)證時(shí)基于MAC 的差分故障分析進(jìn)行了研究, 主要貢獻(xiàn)有以下三個(gè)方面: 針對(duì)MAC 長(zhǎng)度有限造成唯一定位故障概率不高的問(wèn)題, 給出了提高唯一定位故障概率的交互驗(yàn)證策略和改進(jìn)的高概率優(yōu)先策略, 進(jìn)而給出了改進(jìn)的故障定位算法; 通過(guò)對(duì)ACORN v3 內(nèi)部結(jié)構(gòu)和變換規(guī)律的分析, 證明了認(rèn)證比特差分代數(shù)表達(dá)式的形式具有特定的規(guī)律, 據(jù)此大幅降低了方程求解中的猜測(cè)復(fù)雜度; 利用差分代數(shù)方法, 給出了由認(rèn)證比特差分建立關(guān)于內(nèi)部狀態(tài)低次方程的算法和基于方程求解的狀態(tài)恢復(fù)攻擊及復(fù)雜度評(píng)估, 進(jìn)一步完善了ACORN v3 的安全性分析結(jié)果.

    文章其余部分安排如下: 第2 節(jié)給出了相關(guān)符號(hào)說(shuō)明和ACORN 算法簡(jiǎn)介; 第3 節(jié)給出了差分故障分析的攻擊模型和相關(guān)定義; 第4 節(jié)研究并給出了差分標(biāo)簽的確定性生成算法和概率生成算法; 第5 節(jié)研究了可唯一定位故障位置的條件, 給出了故障定位算法; 第6 節(jié)研究了ACORN v3 用于認(rèn)證時(shí)由輸出認(rèn)證比特建立的差分方程的形式, 給出了基于方程求解的狀態(tài)恢復(fù)攻擊及復(fù)雜度分析; 第7 節(jié)是結(jié)論與總結(jié).

    2 符號(hào)說(shuō)明與ACORN 算法簡(jiǎn)介

    2.1 符號(hào)說(shuō)明

    本文使用的符號(hào)解釋如表1 所示. 本文約定所有計(jì)數(shù)從0 開始, 并且數(shù)據(jù)的左側(cè)為最低位, 右側(cè)為最高位.

    表1 符號(hào)解釋Table 1 Notations

    2.2 ACORN 算法簡(jiǎn)介

    ACORN 算法利用128 比特的密鑰和128 比特Nonce 可以完成對(duì)長(zhǎng)度不超過(guò)264的明文和關(guān)聯(lián)數(shù)據(jù)的保護(hù), 并產(chǎn)生長(zhǎng)度不超過(guò)128 比特的認(rèn)證碼. 結(jié)構(gòu)上, ACORN 算法采用特定設(shè)計(jì)的序列密碼結(jié)構(gòu),由6 個(gè)不同的線性移存器和1 個(gè)4 比特的緩存器構(gòu)成293 比特狀態(tài)移存器, 整體上采用二次的反饋函數(shù),根據(jù)額外的輸入比特對(duì)內(nèi)部狀態(tài)進(jìn)行更新, 并使用二次的密鑰流生成函數(shù), 每一拍生成1 比特的密鑰, 其認(rèn)證加密過(guò)程包括初始化環(huán)節(jié)、關(guān)聯(lián)數(shù)據(jù)處理環(huán)節(jié)、加密環(huán)節(jié)和認(rèn)證碼生成環(huán)節(jié)共4 個(gè)步驟. 由于初始化環(huán)節(jié)、關(guān)聯(lián)數(shù)據(jù)處理環(huán)節(jié)以及加密環(huán)節(jié)在以下分析當(dāng)中并未涉及, 因此下面僅對(duì)ACORN v3 算法的認(rèn)證碼生成環(huán)節(jié)(原理如圖1 所示) 做簡(jiǎn)要介紹, 關(guān)于ACORN v3 的更詳細(xì)介紹可以參考文獻(xiàn)[1].

    圖1 ACORN v3 認(rèn)證碼生成過(guò)程示意圖Figure 1 Schematic diagram of ACORN v3’s authentication code generation process

    認(rèn)證比特生成函數(shù)zt=G(St):

    更新比特生成函數(shù)ft=F(St):

    其中, Maj(·) 和Ch(·) 是算法中用到的兩個(gè)基本的非線性函數(shù), 定義如下:

    由于認(rèn)證碼生成環(huán)節(jié)的輸入比特mt恒為0(圖1 所示), 此時(shí)輸入比特mt對(duì)狀態(tài)更新過(guò)程不產(chǎn)生任何作用, 因此, 可以記認(rèn)證碼生成環(huán)節(jié)的狀態(tài)更新變換為:

    則狀態(tài)更新變換的具體過(guò)程如下:

    Step1: LFSR 狀態(tài)線性更新

    Step2: 計(jì)算并生成認(rèn)證比特

    Step3: 計(jì)算并生成狀態(tài)更新比特

    Step4: 293 級(jí)移位寄存器狀態(tài)更新

    易見, 認(rèn)證碼生成環(huán)節(jié)的狀態(tài)更新變換是可逆的. 在狀態(tài)更新過(guò)程中, 首先對(duì)當(dāng)前狀態(tài)進(jìn)行線性更新,然后根據(jù)更新后的狀態(tài)分別生成認(rèn)證比特和更新比特, 最后基于更新比特對(duì)293 級(jí)移存器狀態(tài)進(jìn)行非線性更新. 假設(shè)待生成的認(rèn)證碼的長(zhǎng)度為l, 則l比特認(rèn)證碼生成的偽代碼表示如下:

    3 攻擊模型和相關(guān)定義

    3.1 攻擊模型

    在給出ACORN v3 的差分故障分析之前, 我們首先對(duì)文獻(xiàn)[7] 中提出的差分故障攻擊模型進(jìn)行簡(jiǎn)單介紹, 該模型中假設(shè)攻擊者完全掌握并可以訪問(wèn)密碼設(shè)備, 并且已知IV 和對(duì)應(yīng)的密鑰流, 攻擊者的目標(biāo)是通過(guò)向內(nèi)部狀態(tài)注入故障得到相應(yīng)的錯(cuò)誤密鑰流, 以期根據(jù)正確密鑰流和錯(cuò)誤密鑰流之間的關(guān)系獲得關(guān)于內(nèi)部狀態(tài)的信息, 進(jìn)而恢復(fù)密鑰或進(jìn)行偽造攻擊. 基于以上模型, 對(duì)攻擊者的能力作如下約定:

    (1) 攻擊者可以利用初始密鑰和IV 或初始密鑰和不同的IV 重置密碼設(shè)備, 并可以多次重啟認(rèn)證碼生成過(guò)程;

    (2) 攻擊者可以向認(rèn)證比特產(chǎn)生前的內(nèi)部狀態(tài)隨機(jī)注入1 比特故障, 但是不能選擇故障注入的位置;

    (3) 攻擊者可以觀察每次產(chǎn)生的認(rèn)證碼.

    注意到以上攻擊模型中, 我們假設(shè)攻擊者可以向認(rèn)證比特產(chǎn)生前的內(nèi)部狀態(tài)每次隨機(jī)注入一個(gè)故障,主要考慮是: 一方面由于ACORN v3 的關(guān)聯(lián)數(shù)據(jù)處理過(guò)程、加密過(guò)程和認(rèn)證碼生成過(guò)程由控制比特進(jìn)行分割, 造成每個(gè)過(guò)程的更新比特生成函數(shù)不同, 假設(shè)攻擊者可以利用這一差異所引起的硬件實(shí)現(xiàn)電路的變化判斷每個(gè)過(guò)程的起始時(shí)刻; 另一方面, 在差分故障分析中, 每次故障注入所能獲得的差分比特串長(zhǎng)度直接影響到故障定位的準(zhǔn)確率, 進(jìn)而影響到攻擊的復(fù)雜度, 因此總是希望每次故障注入所能夠得到的可利用比特串長(zhǎng)度盡可能的長(zhǎng), 由于ACORN v3 認(rèn)證碼的長(zhǎng)度有限且不超過(guò)128 比特, 為了提高故障定位的準(zhǔn)確率, 這里假設(shè)攻擊者可以向認(rèn)證比特產(chǎn)生前的內(nèi)部狀態(tài)注入故障, 并約定認(rèn)證碼的長(zhǎng)度為128 比特.

    基于認(rèn)證碼的ACORN v3 差分故障攻擊包含離線階段和在線階段兩個(gè)步驟, 其中, 離線階段不需要運(yùn)行密碼設(shè)備, 直接根據(jù)算法工作原理計(jì)算和生成差分串; 在線階段需要反復(fù)運(yùn)行和多次重啟密碼設(shè)備,根據(jù)所產(chǎn)生正確的認(rèn)證碼和錯(cuò)誤的認(rèn)證碼定位故障注入的位置, 并建立關(guān)于內(nèi)部狀態(tài)的低次方程, 對(duì)這些方程進(jìn)行求解從而恢復(fù)內(nèi)部初始狀態(tài), 進(jìn)而嘗試進(jìn)行密鑰恢復(fù)或偽造攻擊. 具體為:

    離線階段:

    (1) 遍歷所有可能的故障注入位置, 由確定型算法或概率型算法計(jì)算對(duì)應(yīng)于每個(gè)故障注入位置的差分串;

    (2) 計(jì)算每個(gè)差分串所對(duì)應(yīng)的標(biāo)簽.

    在線階段:

    (1) 運(yùn)行密碼設(shè)備, 利用初始的密鑰和IV 計(jì)算并生成正確的認(rèn)證碼;

    (2) 基于相同的初始密鑰和IV 重啟和運(yùn)行密碼設(shè)備, 向認(rèn)證比特產(chǎn)生前的內(nèi)部狀態(tài)隨機(jī)注入1 比特故障, 計(jì)算并生成相應(yīng)的認(rèn)證碼, 重復(fù)以上過(guò)程并進(jìn)行多次故障注入;

    (3) 由正確的認(rèn)證碼和錯(cuò)誤的認(rèn)證碼分別計(jì)算每次故障注入的差分比特串, 根據(jù)差分串的標(biāo)簽判斷可能的故障注入位置;

    (4) 在確定了故障注入位置后, 由故障注入位置所對(duì)應(yīng)差分串以及差分比特串建立關(guān)于內(nèi)部狀態(tài)的方程組, 通過(guò)求解方程組嘗試恢復(fù)內(nèi)部狀態(tài).

    3.2 相關(guān)定義

    以上給出了基于認(rèn)證碼的ACORN v3 差分故障攻擊模型和步驟, 本節(jié)對(duì)所涉及到一些基本概念進(jìn)行定義.

    由上面定義, 概率簽名Tτ由差分串?Zτ決定, 并且其每個(gè)分位的取值等于差分串對(duì)應(yīng)分位差分代數(shù)表達(dá)式等于0 的概率, 反映和刻畫了故障注入后輸出差分的特征. 如果取值為1, 表示該分位差分恒為0, 如果取值為0, 表示該分位差分恒為1, 即差分取值與內(nèi)部狀態(tài)S0無(wú)關(guān); 否則表示該分位差分以一定概率取值為0, 并且差分取值由內(nèi)部狀態(tài)S0決定. 確定性差分標(biāo)簽Dτ給出了Tτ中取值恒為0 或1 的分布情況, 而非確定性差分標(biāo)簽Uτ則給出了Tτ中取值屬于區(qū)間(0,1) 的分布情況. 例如, 對(duì)于例1中的差分串?Z12, 與其對(duì)應(yīng)的概率簽名T12、確定性差分標(biāo)簽D12以及非確定性差分標(biāo)簽U12分別如下:

    以下在不引起混淆的情況下, 將確定性差分標(biāo)簽和非確定性差分標(biāo)簽分別簡(jiǎn)稱為確定性標(biāo)簽和非確定性標(biāo)簽, 并統(tǒng)稱為差分標(biāo)簽.

    以上差分串和差分比特串的區(qū)別在于: 差分串是將內(nèi)部狀態(tài)S0視作符號(hào)變量, 差分串的每個(gè)分位是關(guān)于這些符號(hào)變量的代數(shù)表達(dá)式, 刻畫了特定故障注入下的輸出差分的特征, 據(jù)此來(lái)生成概率簽名和進(jìn)行故障定位; 差分比特串是由給定的內(nèi)部狀態(tài)S0∈GF(2)293通過(guò)計(jì)算得到的0/1 比特串, 根據(jù)差分比特串各分位取值可以建立關(guān)于內(nèi)部狀態(tài)的方程.

    4 差分標(biāo)簽生成算法

    本節(jié)討論計(jì)算和生成差分標(biāo)簽的方法, 由前面定義, 差分標(biāo)簽與概率簽名之間存在對(duì)應(yīng)關(guān)系, 而概率簽名可由差分串計(jì)算而得, 并且差分串是將內(nèi)部狀態(tài)S0視作符號(hào)變量, 其每個(gè)分位是關(guān)于這些符號(hào)變量的代數(shù)表達(dá)式, 對(duì)于任意故障注入位置τ, 差分串?Zτ可根據(jù)定義1進(jìn)行計(jì)算, 并且若差分串?Zτ的具體形式已知, 就可以根據(jù)上述定義計(jì)算相應(yīng)的概率簽名和差分標(biāo)簽, 具體算法不再贅述.

    為了對(duì)故障進(jìn)行定位, 需要遍歷所有可能的故障注入位置τ, 0≤τ ≤292, 并計(jì)算相應(yīng)的差分串?Zτ和差分標(biāo)簽, 由文獻(xiàn)[16,36] 的研究和分析知, 對(duì)基于比特的移存器型密碼算法, 僅需考慮和計(jì)算故障注入位于各抽頭位置時(shí)所對(duì)應(yīng)的差分串即可, 對(duì)不屬于抽頭位置的故障注入的差分串可以由這些抽頭位置所對(duì)應(yīng)的差分串經(jīng)變換和平移而得到, 為此有以下命題.

    以上命題1 說(shuō)明, 對(duì)于每個(gè)可能的故障注入位置τ, 我們不需要每次都根據(jù)定義來(lái)計(jì)算差分串?Zτ,僅需計(jì)算故障注入位于各抽頭位置時(shí)所對(duì)應(yīng)的差分串即可, 其它位置的差分串可以通過(guò)這些抽頭位置的差分串經(jīng)變換和平移來(lái)得到. 對(duì)于ACORN v3, 其抽頭位置集合

    因此只需要計(jì)算差分串?Zτ(τ ∈C), 具體形式見附錄A.

    注意到在計(jì)算差分標(biāo)簽時(shí), 需要根據(jù)差分串?Zτ各分位的代數(shù)表達(dá)式來(lái)計(jì)算Pr(?zτi=0), 若分位代數(shù)表達(dá)式是關(guān)于多個(gè)變?cè)姆蔷€性函數(shù), 此時(shí)精確的計(jì)算Pr(?zτi=0) 將變得非常耗時(shí); 另外, 在由符號(hào)計(jì)算方式生成差分串?Zτ時(shí), 隨著迭代拍數(shù)的增加, 由于內(nèi)存溢出等原因, 可能很難顯式地確定出各分位的代數(shù)表達(dá)式, 針對(duì)以上問(wèn)題, 考慮采用概率的方式, 通過(guò)隨機(jī)選擇N個(gè)初始狀態(tài), 不妨設(shè)N= 220, 由算法原理和故障注入位置τ直接計(jì)算差分比特串的各分位取值為0 的個(gè)數(shù)N0, 由N0/N作為對(duì)Pr(?zτi=0) 的估計(jì), 根據(jù)Pr(?zτi=0) 的取值對(duì)差分串?Zτ的形式進(jìn)行估計(jì), 具體如算法1.

    算法1 差分標(biāo)簽的概率生成算法Input: 故障注入位置τ, 差分串長(zhǎng)度l, 參數(shù)N = 220 Output: 差分串?Zτ, 概率簽名Tτ, 確定性標(biāo)簽Dτ 以及非確定性標(biāo)簽Uτ 1 for i 從0 到l ?1 do 2 Ni0 ←0 3 end 4 for j 從0 到N ?1 do j ∈GF(2)293, 執(zhí)行ACORN v3 并計(jì)算Z ←(z0,z1,··· ,zl?1);6 根據(jù)初始狀態(tài)S0j 和故障注入位置τ, 執(zhí)行ACORN v3 并計(jì)算Zτ ←(zτ0,zτ1,··· ,zτl?1);7 由Z 和Zτ 計(jì)算?Zτ;8 for i 從0 到l ?1 do 5 隨機(jī)選擇初始狀態(tài)S0 9 if ?zτ i 等于0 then 10 Ni0 ←Ni0 +1;11 end 12 end 13 end 14 for i 從0 到l ?1 do 15 θτ i ←Ni 0/N;16 if θτ i = 0 或者θτi = 1 then i ←1 ?θτi 18 else 17 ?zτ 19 記差分串?Zτ 第i 分位的形式為?zτi;20 end 21 end 22 Tτ ←(θτ0,θτ1,··· ,θτl?1);23 根據(jù)Tτ 分別計(jì)算Dτ 和Uτ;24 Return ?Zτ, Tτ, Dτ, Uτ.

    我們通過(guò)計(jì)算機(jī)實(shí)驗(yàn)的方式對(duì)算法1 的正確性進(jìn)行了驗(yàn)證, 實(shí)驗(yàn)結(jié)果顯示, 當(dāng)選擇l= 107 時(shí), 由算法1 所得到的各抽頭位置所對(duì)應(yīng)的差分串與附錄A 在形式上是一致的. 另外, 由算法1 得到的l= 128 時(shí)各抽頭位置τ ∈C對(duì)應(yīng)的差分標(biāo)簽見附錄B.

    需要注意的是, 算法1 通過(guò)概率的方式根據(jù)Pr(?zτi= 0) 的取值來(lái)生成差分串?Zτ, 只是對(duì)差分串各分位是否恒為0 或1、亦或是關(guān)于內(nèi)部狀態(tài)的函數(shù)進(jìn)行估計(jì), 而并不能確定函數(shù)的具體表達(dá)式, 但這并不影響我們后面的分析和討論, 主要是因?yàn)? 一方面在故障定位階段只需要根據(jù)差分標(biāo)簽來(lái)判斷可能的故障注入位置, 并不需要知道每個(gè)分位的具體代數(shù)表達(dá)式, 另一方面在內(nèi)部狀態(tài)恢復(fù)階段, 為了由差分串各分位的代數(shù)表達(dá)式建立關(guān)于內(nèi)部狀態(tài)的低次代數(shù)方程, 我們選擇差分串長(zhǎng)度l= 107, 并且實(shí)驗(yàn)結(jié)果表明,當(dāng)l ≤110 時(shí), 由定義通過(guò)符號(hào)計(jì)算的方式可以精確的計(jì)算出差分串各分位的代數(shù)表達(dá)式, 因此, 在故障定位階段, 可以選擇l=128, 由算法1 通過(guò)概率的方式來(lái)計(jì)算差分標(biāo)簽; 在內(nèi)部狀態(tài)恢復(fù)階段, 選擇l=107由定義通過(guò)符號(hào)計(jì)算來(lái)生成差分串的具體形式.

    5 定位故障位置

    5.1 唯一定位故障位置

    由前面差分故障攻擊模型, 當(dāng)故障隨機(jī)注入到內(nèi)部狀態(tài)中時(shí), 可以得到一條差分比特串?Aτ, 此時(shí)需要根據(jù)其與差分標(biāo)簽的關(guān)系, 對(duì)故障注入的位置進(jìn)行判斷和定位, 基本思想是通過(guò)對(duì)比差分比特串與差分標(biāo)簽各分位的取值和匹配關(guān)系, 來(lái)確定可能的故障注入位置.

    定義5–7 實(shí)際上也給出了定位故障位置的具體方法, 即根據(jù)差分比特串的性質(zhì), 由差分比特串與差分標(biāo)簽的匹配關(guān)系來(lái)確定可能的故障注入位置. 在實(shí)際故障定位過(guò)程中, 我們更加關(guān)心故障注入位置是否可唯一定位, 以及可唯一定位的條件, 針對(duì)該問(wèn)題, 有以下結(jié)論.

    引理1故障注入位置τ為可唯一定位故障位置的必要條件是: 不存在故障注入位置α ?=τ, 使得對(duì)任給ω ∈{i|dαi ?=?,0≤i ≤l ?1}都有dαω=dτω成立.

    定理1對(duì)于ACORN v3, 每個(gè)故障注入位置都可以唯一定位的必要條件是差分串的長(zhǎng)度l ≥102.

    定理1 說(shuō)明, 對(duì)于ACORN v3, 當(dāng)差分串長(zhǎng)度小于102 時(shí), 總存在故障位置不能唯一定位, 另外需要注意的是, 定理1 作為必要而非充分條件, 即使差分串的長(zhǎng)度l ≥102, 對(duì)于差分比特串?Aτ, 仍然可能存在#?(?Aτ)>1 的情況.

    定理2對(duì)于ACORN v3, 故障注入位置τ為可唯一定位故障位置的充分條件是: 對(duì)于任意的故障注入位置α ∈[0,292],α ?=τ, 都存在ω ∈{i|dτi ?=?,0≤i ≤l ?1}使得dαω ?=?, 并且dαω ⊕dτω=1.

    證明:由引理2 直接可得.

    由定理2, 根據(jù)附錄B, 當(dāng)差分串長(zhǎng)度l ≥102 時(shí), ACORN v3 可唯一定位故障位置的個(gè)數(shù)與長(zhǎng)度l的對(duì)應(yīng)情況如表2.

    表2 可唯一定位故障位置個(gè)數(shù)與長(zhǎng)度l 對(duì)應(yīng)表Table 2 Correspondence of number of fault location that can be uniquely located and length l

    由表2 可以看出, 對(duì)于ACORN v3, 即使差分串長(zhǎng)度選擇為最大值128, 仍然有很多故障位置不是可唯一定位的. 需要說(shuō)明的是, 盡管某個(gè)故障注入位置τ不是可唯一定位的, 但是可能存在某些內(nèi)部狀態(tài)所對(duì)應(yīng)的差分比特串?Aτ是可以唯一定位故障的, 即#?(?Aτ)=1, 換言之, 故障位置τ是以一定概率可唯一定位的. 由上面討論, 基于確定性標(biāo)簽的故障定位算法如算法2 所示.

    ?

    對(duì)于以上算法2, 我們通過(guò)計(jì)算機(jī)實(shí)驗(yàn)的方式對(duì)l= 128 時(shí)每個(gè)故障位置可唯一定位的概率進(jìn)行了估計(jì), 具體如表3.

    以表3, 隨機(jī)選擇100 萬(wàn)個(gè)初始狀態(tài), 對(duì)每個(gè)故障位置可唯一定位的概率進(jìn)行統(tǒng)計(jì), 結(jié)果顯示, 對(duì)于所有可能的故障注入位置, 平均每次故障注入可唯一定位的概率為97.47%, 并且當(dāng)故障注入位置0≤τ ≤243 時(shí), 大部分故障注入位置可唯一定位的概率超過(guò)99%; 然而其中的個(gè)別位置, 尤其是當(dāng)τ ≥283 時(shí), 可唯一定位故障的概率很低. 另外, 對(duì)比表2 中當(dāng)l= 128 時(shí)可唯一定位故障位置的個(gè)數(shù)為124, 而表3中結(jié)果顯示可以以概率1 定位的故障位置為166, 造成該偏差主要是因?yàn)楸? 根據(jù)定理2(充分條件) 計(jì)算得到的是可唯一定位故障位置個(gè)數(shù)的下界所致.

    表3 l = 128 時(shí)各故障位置可唯一定位的概率Table 3 Probability of each fault location could be uniquely located when l = 128

    5.2 改進(jìn)的故障定位算法

    以上討論了由確定性標(biāo)簽Dτ進(jìn)行唯一定位故障位置的情況, 結(jié)果顯示, 對(duì)于ACORN v3, 有很多故障位置不是可唯一定位的, 而是以一定概率可唯一定位的. 針對(duì)該問(wèn)題, 受文獻(xiàn)[17,22] 思想的啟發(fā), 本節(jié)給出利用非確定性標(biāo)簽Uτ以及不同故障注入位置所對(duì)應(yīng)的差分串之間的關(guān)系來(lái)改進(jìn)和提高唯一定位概率的方法, 最后給出改進(jìn)的故障定位算法.

    交互驗(yàn)證策略通過(guò)研究發(fā)現(xiàn), 不同故障位置所對(duì)應(yīng)的差分串之間存在很多確定性的關(guān)系, 并且這些關(guān)系與內(nèi)部狀態(tài)無(wú)關(guān), 因此在故障位置定位過(guò)程中, 對(duì)于待定位的差分比特串?Aτ, 不僅可以利用?Aτ本身的信息, 還可以參考和利用已經(jīng)唯一定位的差分比特串的信息來(lái)輔助對(duì)?Aτ進(jìn)行定位. 以下是關(guān)于差分串的兩個(gè)關(guān)系.

    對(duì)于差分串?Zα和?Zβ,α ?=β, 對(duì)應(yīng)的非確定性標(biāo)簽分別為Uα和Uβ, 則關(guān)系

    以上RE(α,β) 表示差分串?Zα和?Zβ中代數(shù)表達(dá)式確定性相同的位置,RN(α,β) 表示差分串?Zα和?Zβ中代數(shù)表達(dá)式確定性不同的位置, 并且這些位置的取值均不為0 或1. 在對(duì)比特串?Aτ進(jìn)行故障定位時(shí), 基于這兩個(gè)關(guān)系可將?(?Aτ) 中的部分候選位置做進(jìn)一步的篩選, 從而提高唯一定位故障的概率.

    例如, 對(duì)于差分比特串?A12和非確定性差分標(biāo)簽U12

    改進(jìn)的高概率優(yōu)先策略給定差分比特串?Aτ, 已知#?(?Aτ)> 1, 根據(jù)定義8, 對(duì)所有的α ∈?(?Aτ) 分別計(jì)算C(α,?Aτ), 選擇使得C(α,?Aτ) 取值最大的α作為對(duì)故障位置τ的估計(jì).

    基于以上討論, 下面給出改進(jìn)的故障定位算法.

    算法3 改進(jìn)的故障定位算法Input: 差分比特串?Zτ0,?Zτ1,··· ,?Zτn?1, 差分串長(zhǎng)度l Output: 故障注入位置? = {α0,α1,··· ,αn?1}1 ? ←?;2 for i 從0 到n ?1 do 3 由?Zτi 根據(jù)確定性標(biāo)簽計(jì)算?(?Zτi);4 if ?(?Zτi) 中只包含一個(gè)候選位置αi then? ←? ∪{αi};6 else 5 7利用交互驗(yàn)證策略對(duì)?(?Zτi) 中的候選位置進(jìn)行排除;8 if 排除候選位置后?(?Zτi) 中只包含一個(gè)元素αi then? ←? ∪{αi};10 else 9 11 對(duì)?(?Zτi) 的每一個(gè)候選位置計(jì)算其與?Zτi 的相容度;12 記使相容度取值最大的候選位置為αi;13 ? ←? ∪{αi};14 end 15 end 16 end 17 Return ?.

    對(duì)于算法3, 我們通過(guò)計(jì)算機(jī)實(shí)驗(yàn)的方式對(duì)l=128 時(shí)每個(gè)故障位置可唯一定位的概率進(jìn)行了計(jì)算, 具體如表4.

    對(duì)比表3 和表4, 相比于僅利用確定性標(biāo)簽的故障定位算法2, 基于交互驗(yàn)證策略和改進(jìn)的高概率優(yōu)先策略的故障定位算法, 可唯一定位故障的概率有了顯著的提高, 平均每次故障注入可唯一定位的概率為99.85%, 并且當(dāng)τ ≥244 時(shí), 部分故障位置可唯一定位的概率有大幅改善和提高.

    表4 改進(jìn)的各故障位置可唯一定位的概率Table 4 Improved probability of each fault location could be uniquely located

    6 恢復(fù)內(nèi)部狀態(tài)

    當(dāng)故障注入位置確定后, 就可以根據(jù)故障注入位置所對(duì)應(yīng)的差分串和差分比特串構(gòu)造關(guān)于初始狀態(tài)S0的方程, 當(dāng)進(jìn)行足夠多次的故障注入, 構(gòu)造了足夠多的關(guān)于狀態(tài)S0的方程后, 就可以通過(guò)方程求解來(lái)恢復(fù)初始狀態(tài)S0. 本節(jié)給出構(gòu)造方程的算法, 以及利用猜測(cè)確定技術(shù)和線性化技術(shù)求解方程的復(fù)雜度估計(jì).

    6.1 差分方程形式分析

    由前面討論, 差分串的每個(gè)分位是關(guān)于內(nèi)部初始狀態(tài)的函數(shù), 為了由差分串和輸出的認(rèn)證比特差分建立關(guān)于內(nèi)部狀態(tài)的低次方程, 下面對(duì)差分串各分位代數(shù)表達(dá)式的形式進(jìn)行分析.

    性質(zhì)1對(duì)于Maj(x,y,z), 若輸入差分為(?x,?y,?z), 則輸出差分?Maj(?x,?y,?z) 滿足:

    性質(zhì)2對(duì)于Ch(x,y,z), 若輸入差分為(?x,?y,?z), 則輸出差分?Ch(?x,?y,?z) 滿足:

    (3) 當(dāng)100≤t ≤106 時(shí), ?zt作為關(guān)于狀態(tài)S0和新增變量V的函數(shù), 具有以下形式:

    以上Lti表示t時(shí)刻第i分位的關(guān)于S0和V的線性表達(dá)式,i ∈{61,66,111,193,230,235};Ltj表示t時(shí)刻第j分位的差分關(guān)于?S0和?ω的線性表達(dá)式,j ∈{193,230,235};ak,b ∈GF(2).

    由狀態(tài)差分?S0∈GF(2)293的任意性易知, 對(duì)于故障注入位置τ, 關(guān)于差分串?Zτ有以下結(jié)果.

    (1) 當(dāng)0≤t ≤57 時(shí), ?zt是關(guān)于狀態(tài)S0的線性或仿射函數(shù);

    (2) 當(dāng)58≤t ≤62 時(shí), ?zt作為關(guān)于狀態(tài)S0和新增變量V的函數(shù)具有式(1)的形式;

    (3) 當(dāng)63≤t ≤99 時(shí), ?zt作為關(guān)于狀態(tài)S0和新增變量V的函數(shù)具有式(2)的形式;

    (4) 當(dāng)100≤t ≤106 時(shí), ?zt作為關(guān)于狀態(tài)S0和新增變量V的函數(shù)具有式(3)的形式.

    證明:由于向S0的第τ位引入故障, 因此?S0的第τ位為1, 其余分位全為0, 由命題2 和命題5 立即可得結(jié)論成立.

    6.2 建立方程

    前面對(duì)差分串分位代數(shù)表達(dá)的形式進(jìn)行了分析, 下面給出由故障注入位置所對(duì)應(yīng)的差分串和差分比特串構(gòu)建關(guān)于初始狀態(tài)的方程, 并利用猜測(cè)確定技術(shù)和線性化技術(shù)進(jìn)行方程求解的方法.

    算法4 中, 由新增變量和輸出的認(rèn)證比特可以建立關(guān)于狀態(tài)S0的49 個(gè)二次方程; 另外, 實(shí)驗(yàn)數(shù)據(jù)表明, 當(dāng)差分串長(zhǎng)度為107 時(shí), 通過(guò)引入新增變量V, 一次故障注入平均可得到9.747 個(gè)線性方程和4.597個(gè)二次方程, 記#?=n, 那么由這n個(gè)故障注入平均可得到9.747n個(gè)線性方程和4.597n個(gè)二次方程.

    可以看出, 隨機(jī)故障注入模型下, 通過(guò)計(jì)算機(jī)實(shí)驗(yàn)的方式對(duì)多次故障注入下所能得到的不同方程的個(gè)數(shù)進(jìn)行模擬統(tǒng)計(jì), 實(shí)驗(yàn)結(jié)果與理論值是一致的.

    前面我們提到, 通過(guò)引入新增變量V可以使我們得到更多的線性方程, 通過(guò)計(jì)算發(fā)現(xiàn), 如果不引入新增變量V, 長(zhǎng)度為107 時(shí)所有差分串?Zτ中不同的線性表達(dá)式的個(gè)數(shù)為497, 不同的次數(shù)為2 的代數(shù)表達(dá)式的個(gè)數(shù)為1235, 不同的次數(shù)為3 的代數(shù)表達(dá)式的個(gè)數(shù)為189, 此時(shí), 進(jìn)行n次故障注入平均可以得到不同方程的情況如表6.

    表6 n 次故障注入平均可以得到的不同方程個(gè)數(shù)(不引入新變量)Table 6 Average number of different equations obtained by n times of fault injection (without introducing new variables)

    對(duì)比表5 和表6 不難看出, 通過(guò)引入新增變量V, 可有效的增加故障注入時(shí)可以建立的不同線性方程的個(gè)數(shù), 如果不引入新增變量, 將會(huì)得到許多二次方程和三次方程, 這將對(duì)后續(xù)的方程求解是十分不利的.

    表5 n 次故障注入平均可以得到的不同方程個(gè)數(shù)Table 5 Average number of different equations obtained by n times of fault injection

    6.3 方程求解

    上面建立的方程中有很多二次方程, 下面給出利用猜測(cè)確定技術(shù)和線性化技術(shù)來(lái)對(duì)這些二次方程進(jìn)行線性化的方法, 進(jìn)而通過(guò)求解線性方程組來(lái)恢復(fù)初始狀態(tài), 并對(duì)整個(gè)過(guò)程的復(fù)雜度進(jìn)行分析.

    線性化二次方程注意到以上二次方程的生成主要有兩種情形, 一是由新增變量和輸出的認(rèn)證比特建立的關(guān)于狀態(tài)S0的49 個(gè)二次方程; 二是根據(jù)故障注入位置τ, 由長(zhǎng)度為107 的差分串?Zτ和差分比特串?Aτ建立的關(guān)于S0和V的二次方程.

    對(duì)于第一種情形產(chǎn)生的二次方程, 其具有以下形式:

    由文獻(xiàn)[21], 函數(shù)Maj(x,y,z) 可以以3/4 的概率進(jìn)行線性化, 因此以上的二次方程可以以3/4 的概率進(jìn)行線性化.

    復(fù)雜度分析假設(shè)故障注入次數(shù)為n,n次故障注入可以得到的線性方程和二次方程個(gè)數(shù)分別記為N1和N2, 由上面分析, 平均進(jìn)行0.713nbit 的猜測(cè)就可以將所有的二次方程線性化, 觀察式(1)–式(3)的形式, 式(1)至少以1/2 的概率得到一個(gè)線性方程, 式(2)至少以3/4 的概率得到一個(gè)線性方程, 式(3)至少以7/8 的概率得到一個(gè)線性方程, 因此N2個(gè)二次方程至少可以得到N2/2 個(gè)線性方程; 另外, 由新增變量和認(rèn)證比特可以建立49 個(gè)二次方程, 設(shè)需要線性化的方程個(gè)數(shù)為N3,N3≤49, 則可以得到的總的線性方程的個(gè)數(shù)滿足:

    如果0.713n+N1+N2/2+N3≥342, 就可以通過(guò)求解線性方程的方式嘗試對(duì)S0和V進(jìn)行恢復(fù),整個(gè)過(guò)程的計(jì)算復(fù)雜度約為20.713·n+0.415·N3·c, 其中,c是求解342 比特變?cè)€性方程組的復(fù)雜度, 由文獻(xiàn)[39],c<219.95, 攻擊所需要的數(shù)據(jù)復(fù)雜度為128(n+1) bit, 存儲(chǔ)復(fù)雜度可忽略不計(jì). 具體故障注入次數(shù)與復(fù)雜度對(duì)應(yīng)如表7.

    如果內(nèi)部狀態(tài)為S0被恢復(fù), 就可以恢復(fù)出ACORN v3 算法的初始狀態(tài), 進(jìn)而就可以對(duì)任意明文進(jìn)行加密, 并得到相應(yīng)的密文和認(rèn)證碼, 從而進(jìn)行偽造攻擊.

    7 結(jié)束語(yǔ)

    根據(jù)差分故障攻擊模型, 本文給出了基于MAC 的ACORN v3 隨機(jī)差分故障分析, 針對(duì)MAC 長(zhǎng)度有限所造成的唯一定位故障概率不高的問(wèn)題, 給出了提高唯一定位故障概率的交互驗(yàn)證策略和改進(jìn)的高概率優(yōu)先策略; 通過(guò)對(duì)ACORN v3 內(nèi)部結(jié)構(gòu)和變換規(guī)律的分析, 證明了認(rèn)證比特差分代數(shù)表達(dá)式的形式具有特定的規(guī)律, 據(jù)此大幅降低了方程求解過(guò)程中的猜測(cè)復(fù)雜度; 利用差分代數(shù)方法, 給出了由認(rèn)證比特差分建立關(guān)于內(nèi)部狀態(tài)低次方程的算法和基于方程求解的狀態(tài)恢復(fù)攻擊及復(fù)雜度評(píng)估, 進(jìn)一步完善了ACORN v3 的安全性分析結(jié)果.

    猜你喜歡
    故障注入比特差分
    模擬訓(xùn)練裝備故障注入系統(tǒng)研究
    數(shù)列與差分
    SM4算法前四輪約減輪故障注入分析
    采用修改-回放原理的1553B故障注入方法
    比特幣還能投資嗎
    海峽姐妹(2017年10期)2017-12-19 12:26:20
    比特幣分裂
    比特幣一年漲135%重回5530元
    銀行家(2017年1期)2017-02-15 20:27:20
    列車MVB總線故障注入研究
    基于差分隱私的大數(shù)據(jù)隱私保護(hù)
    相對(duì)差分單項(xiàng)測(cè)距△DOR
    太空探索(2014年1期)2014-07-10 13:41:50
    国产av国产精品国产| 毛片一级片免费看久久久久| 国产成人一区二区在线| 免费看美女性在线毛片视频| 亚洲在线观看片| 日日摸夜夜添夜夜爱| 亚洲av免费在线观看| 99热网站在线观看| 日韩欧美一区视频在线观看 | 内地一区二区视频在线| 国产成人精品婷婷| 中文天堂在线官网| 亚洲精品亚洲一区二区| 国产大屁股一区二区在线视频| 麻豆成人午夜福利视频| 美女xxoo啪啪120秒动态图| 亚洲欧洲国产日韩| 日韩人妻高清精品专区| 国产成人freesex在线| 内地一区二区视频在线| 人妻少妇偷人精品九色| 日本免费a在线| 少妇丰满av| 高清午夜精品一区二区三区| 午夜视频国产福利| 色视频www国产| 国产精品日韩av在线免费观看| 少妇被粗大猛烈的视频| 秋霞在线观看毛片| 搡老妇女老女人老熟妇| 99久久精品热视频| av在线观看视频网站免费| 国产黄片美女视频| 成人欧美大片| 欧美 日韩 精品 国产| 日本欧美国产在线视频| 偷拍熟女少妇极品色| 97超视频在线观看视频| 亚洲欧美日韩无卡精品| 国产精品一区二区在线观看99 | 亚洲精华国产精华液的使用体验| 非洲黑人性xxxx精品又粗又长| 最后的刺客免费高清国语| 色哟哟·www| 国产精品久久久久久精品电影| ponron亚洲| 久久精品国产亚洲av涩爱| 老女人水多毛片| 99久国产av精品国产电影| 最后的刺客免费高清国语| 国产亚洲午夜精品一区二区久久 | 赤兔流量卡办理| 亚洲精品国产av蜜桃| 人妻少妇偷人精品九色| 欧美一区二区亚洲| 亚洲av男天堂| 亚洲欧美精品自产自拍| 国产精品99久久久久久久久| 国产一级毛片在线| 国产精品熟女久久久久浪| 精品久久国产蜜桃| 91久久精品电影网| 国产成人一区二区在线| 国产一级毛片在线| 日本欧美国产在线视频| 成人午夜高清在线视频| 丰满人妻一区二区三区视频av| 成人毛片a级毛片在线播放| 黄色一级大片看看| 真实男女啪啪啪动态图| 非洲黑人性xxxx精品又粗又长| 精品人妻一区二区三区麻豆| 成人性生交大片免费视频hd| 校园人妻丝袜中文字幕| 久久精品综合一区二区三区| 又大又黄又爽视频免费| av网站免费在线观看视频 | 中文字幕久久专区| 欧美xxxx性猛交bbbb| 91精品伊人久久大香线蕉| 亚洲熟妇中文字幕五十中出| freevideosex欧美| 老司机影院毛片| 精品久久久精品久久久| 国产成年人精品一区二区| 国产黄频视频在线观看| 午夜福利在线观看免费完整高清在| 人人妻人人看人人澡| 极品少妇高潮喷水抽搐| 午夜激情福利司机影院| 午夜老司机福利剧场| 听说在线观看完整版免费高清| www.色视频.com| 日本黄大片高清| 国产亚洲精品av在线| 中文在线观看免费www的网站| 日本黄色片子视频| 久久国内精品自在自线图片| 亚洲婷婷狠狠爱综合网| 亚洲最大成人av| 亚洲国产欧美在线一区| 亚洲国产精品专区欧美| 精品人妻视频免费看| 亚洲欧美一区二区三区黑人 | 夜夜看夜夜爽夜夜摸| 免费人成在线观看视频色| 中文字幕制服av| 一本久久精品| 亚洲精品久久午夜乱码| 久久久久久久午夜电影| 日韩不卡一区二区三区视频在线| 两个人的视频大全免费| 看黄色毛片网站| 国产91av在线免费观看| 国产激情偷乱视频一区二区| 亚洲国产日韩欧美精品在线观看| av专区在线播放| 精品欧美国产一区二区三| 国产综合精华液| 亚洲内射少妇av| 国产一区二区在线观看日韩| 国产黄色免费在线视频| 真实男女啪啪啪动态图| 午夜福利视频1000在线观看| 亚洲精品久久午夜乱码| 美女xxoo啪啪120秒动态图| 久久久久久久午夜电影| 亚洲欧洲日产国产| 国产国拍精品亚洲av在线观看| 亚洲18禁久久av| 日韩欧美三级三区| 国产欧美另类精品又又久久亚洲欧美| 成人国产麻豆网| 日本色播在线视频| 欧美日韩在线观看h| 精品国产露脸久久av麻豆 | 在线观看av片永久免费下载| 午夜福利在线观看免费完整高清在| .国产精品久久| 国产黄片美女视频| .国产精品久久| 亚洲av二区三区四区| 欧美不卡视频在线免费观看| 欧美激情久久久久久爽电影| 久久亚洲国产成人精品v| 亚洲三级黄色毛片| 秋霞伦理黄片| 国产又色又爽无遮挡免| 人妻一区二区av| 成人高潮视频无遮挡免费网站| 搞女人的毛片| 欧美激情国产日韩精品一区| 国产午夜精品一二区理论片| 亚洲精华国产精华液的使用体验| 亚洲av中文字字幕乱码综合| 国产精品一区二区三区四区免费观看| 网址你懂的国产日韩在线| 少妇人妻一区二区三区视频| 偷拍熟女少妇极品色| 人妻系列 视频| 久久亚洲国产成人精品v| 国产永久视频网站| 九色成人免费人妻av| 能在线免费观看的黄片| a级一级毛片免费在线观看| 男的添女的下面高潮视频| 麻豆国产97在线/欧美| 中文乱码字字幕精品一区二区三区 | 日韩制服骚丝袜av| 久久99热这里只有精品18| 亚洲最大成人av| av卡一久久| 亚洲欧美清纯卡通| av在线播放精品| 欧美一区二区亚洲| 国产综合精华液| 亚洲国产精品成人综合色| 观看美女的网站| 国精品久久久久久国模美| 亚洲婷婷狠狠爱综合网| 亚洲va在线va天堂va国产| 插阴视频在线观看视频| 国产亚洲av嫩草精品影院| 久久久久精品性色| 国产成人aa在线观看| 国产精品一二三区在线看| 国产一级毛片在线| 狠狠精品人妻久久久久久综合| 亚洲精品国产av蜜桃| 中文字幕免费在线视频6| 精品久久久久久成人av| 久久久久久久国产电影| 国产美女午夜福利| 在线观看人妻少妇| 国产老妇女一区| 久久久色成人| 深夜a级毛片| 欧美精品一区二区大全| 国产成人精品久久久久久| 我的老师免费观看完整版| 全区人妻精品视频| 三级男女做爰猛烈吃奶摸视频| 在线a可以看的网站| 国产一级毛片七仙女欲春2| 天天躁夜夜躁狠狠久久av| 91av网一区二区| 久久99热这里只有精品18| 国产精品一区二区三区四区久久| 又粗又硬又长又爽又黄的视频| 久久综合国产亚洲精品| 欧美激情在线99| 午夜免费激情av| 亚洲精品成人av观看孕妇| 久久99热6这里只有精品| 久久久久久久国产电影| 天堂网av新在线| 尾随美女入室| 国产精品1区2区在线观看.| 国内精品美女久久久久久| 日韩av不卡免费在线播放| 婷婷色综合大香蕉| 亚洲一级一片aⅴ在线观看| 免费看美女性在线毛片视频| 久久韩国三级中文字幕| 久久久色成人| 男人狂女人下面高潮的视频| av线在线观看网站| 精品国内亚洲2022精品成人| 精品久久久久久久人妻蜜臀av| 日日摸夜夜添夜夜添av毛片| 国产男女超爽视频在线观看| 久久这里只有精品中国| av在线播放精品| 亚洲av电影不卡..在线观看| 国产69精品久久久久777片| 中文字幕亚洲精品专区| 精品亚洲乱码少妇综合久久| 欧美成人午夜免费资源| 精品久久久噜噜| 天堂av国产一区二区熟女人妻| 人妻一区二区av| 亚洲性久久影院| 三级经典国产精品| 国产精品一区二区性色av| 久久精品人妻少妇| 日本与韩国留学比较| 久久国产乱子免费精品| 久久这里只有精品中国| 亚洲av免费在线观看| 少妇的逼好多水| 欧美日韩视频高清一区二区三区二| 久久韩国三级中文字幕| 日韩 亚洲 欧美在线| 免费黄网站久久成人精品| 免费人成在线观看视频色| 国产精品人妻久久久久久| 人人妻人人澡人人爽人人夜夜 | 舔av片在线| 丝袜美腿在线中文| 国产老妇伦熟女老妇高清| 亚洲久久久久久中文字幕| 天堂av国产一区二区熟女人妻| 亚洲成色77777| 蜜臀久久99精品久久宅男| 精品久久久久久电影网| 精品久久久久久久久av| 国产免费视频播放在线视频 | 日本熟妇午夜| 身体一侧抽搐| 日本wwww免费看| 最近视频中文字幕2019在线8| 亚洲欧美清纯卡通| 成人综合一区亚洲| 一级毛片黄色毛片免费观看视频| 久久99蜜桃精品久久| 日日撸夜夜添| av在线播放精品| 国语对白做爰xxxⅹ性视频网站| 天堂俺去俺来也www色官网 | 日本熟妇午夜| 91午夜精品亚洲一区二区三区| 成人漫画全彩无遮挡| 中文字幕av在线有码专区| 亚洲经典国产精华液单| 2022亚洲国产成人精品| 美女黄网站色视频| 免费观看性生交大片5| 男人和女人高潮做爰伦理| 建设人人有责人人尽责人人享有的 | 国精品久久久久久国模美| 久久久久精品性色| 中文字幕人妻熟人妻熟丝袜美| 国产精品人妻久久久久久| 国产免费福利视频在线观看| 久久这里只有精品中国| 狂野欧美激情性xxxx在线观看| 高清欧美精品videossex| 亚洲av电影不卡..在线观看| 成年女人在线观看亚洲视频 | 赤兔流量卡办理| 成人亚洲欧美一区二区av| 日本午夜av视频| 乱人视频在线观看| 精品欧美国产一区二区三| 乱码一卡2卡4卡精品| 国产成人freesex在线| 日本与韩国留学比较| 国产亚洲午夜精品一区二区久久 | 一二三四中文在线观看免费高清| 51国产日韩欧美| 大又大粗又爽又黄少妇毛片口| 九九在线视频观看精品| 久久精品久久久久久噜噜老黄| 日韩成人av中文字幕在线观看| 国产乱来视频区| 可以在线观看毛片的网站| 寂寞人妻少妇视频99o| 久久久成人免费电影| 搡老乐熟女国产| 大香蕉97超碰在线| 久久久久久久国产电影| 91狼人影院| 国产爱豆传媒在线观看| 丰满人妻一区二区三区视频av| 91在线精品国自产拍蜜月| 亚洲av免费高清在线观看| 日韩欧美国产在线观看| 日韩,欧美,国产一区二区三区| 国产午夜福利久久久久久| 国产精品福利在线免费观看| 综合色av麻豆| 免费黄色在线免费观看| 夜夜爽夜夜爽视频| 日本-黄色视频高清免费观看| 日韩精品有码人妻一区| 国产高清有码在线观看视频| 麻豆av噜噜一区二区三区| 波多野结衣巨乳人妻| 久久久久久九九精品二区国产| 99热网站在线观看| 91久久精品国产一区二区成人| 国产精品一二三区在线看| a级一级毛片免费在线观看| 男的添女的下面高潮视频| 日韩欧美三级三区| 能在线免费看毛片的网站| 欧美高清性xxxxhd video| 精品少妇黑人巨大在线播放| 国产黄频视频在线观看| 深爱激情五月婷婷| 啦啦啦啦在线视频资源| 国产精品99久久久久久久久| 日本与韩国留学比较| 青青草视频在线视频观看| 欧美丝袜亚洲另类| 亚洲av成人精品一区久久| 国产男女超爽视频在线观看| 三级国产精品欧美在线观看| 国产精品国产三级国产av玫瑰| 午夜老司机福利剧场| 欧美高清性xxxxhd video| 九草在线视频观看| 日韩精品有码人妻一区| videossex国产| 在线观看人妻少妇| 边亲边吃奶的免费视频| 国产国拍精品亚洲av在线观看| 97热精品久久久久久| 最近最新中文字幕大全电影3| 亚洲电影在线观看av| 国产欧美另类精品又又久久亚洲欧美| 国语对白做爰xxxⅹ性视频网站| 最近最新中文字幕大全电影3| 欧美日韩一区二区视频在线观看视频在线 | 日韩精品有码人妻一区| 国产精品日韩av在线免费观看| 男女视频在线观看网站免费| 国产成人aa在线观看| kizo精华| 亚洲成人精品中文字幕电影| 嫩草影院新地址| 国产单亲对白刺激| 国产一区二区三区综合在线观看 | 日韩欧美一区视频在线观看 | 久久精品熟女亚洲av麻豆精品 | 亚洲精品,欧美精品| 久久综合国产亚洲精品| 午夜福利成人在线免费观看| 国产成人一区二区在线| 久久精品夜夜夜夜夜久久蜜豆| 久久精品国产亚洲网站| 最近中文字幕2019免费版| 久久久精品欧美日韩精品| 建设人人有责人人尽责人人享有的 | 啦啦啦中文免费视频观看日本| av女优亚洲男人天堂| 亚洲精品乱码久久久v下载方式| 欧美激情国产日韩精品一区| av播播在线观看一区| 乱人视频在线观看| 三级毛片av免费| 成人午夜精彩视频在线观看| 国内少妇人妻偷人精品xxx网站| 国产精品三级大全| 在线免费观看不下载黄p国产| 亚洲精华国产精华液的使用体验| 日韩精品青青久久久久久| or卡值多少钱| 亚洲精品成人久久久久久| 亚洲av成人av| 一区二区三区乱码不卡18| 极品教师在线视频| 亚洲色图av天堂| 日韩大片免费观看网站| 美女cb高潮喷水在线观看| 丝袜喷水一区| 国产成人精品久久久久久| 久久精品综合一区二区三区| 国产美女午夜福利| 免费人成在线观看视频色| 亚洲精品日韩在线中文字幕| 嫩草影院精品99| 免费黄色在线免费观看| 亚洲欧美日韩东京热| 菩萨蛮人人尽说江南好唐韦庄| 国产淫片久久久久久久久| 国产一区有黄有色的免费视频 | 日韩欧美精品免费久久| 国产免费一级a男人的天堂| 内地一区二区视频在线| 夫妻性生交免费视频一级片| 一个人看的www免费观看视频| 国产成人午夜福利电影在线观看| 你懂的网址亚洲精品在线观看| 亚洲欧美成人综合另类久久久| 久久久色成人| 国产探花极品一区二区| 免费av毛片视频| 三级毛片av免费| 亚洲成色77777| 丰满乱子伦码专区| 亚洲精品中文字幕在线视频 | 亚洲不卡免费看| 精品人妻偷拍中文字幕| 天美传媒精品一区二区| 欧美日韩亚洲高清精品| 国产一级毛片七仙女欲春2| 欧美日韩视频高清一区二区三区二| 精品欧美国产一区二区三| 久久6这里有精品| 夜夜爽夜夜爽视频| 国产av在哪里看| 最近2019中文字幕mv第一页| 国产精品不卡视频一区二区| 日韩欧美三级三区| 韩国av在线不卡| 在线a可以看的网站| a级毛片免费高清观看在线播放| 午夜福利成人在线免费观看| 国产精品综合久久久久久久免费| 欧美日韩视频高清一区二区三区二| 中文在线观看免费www的网站| 国产精品国产三级专区第一集| 好男人视频免费观看在线| 久久久久久久久中文| 最新中文字幕久久久久| 水蜜桃什么品种好| 网址你懂的国产日韩在线| 久久精品综合一区二区三区| 高清毛片免费看| 国产极品天堂在线| 亚洲综合精品二区| 国产伦在线观看视频一区| 日韩三级伦理在线观看| 女人被狂操c到高潮| 大话2 男鬼变身卡| 日日干狠狠操夜夜爽| 日韩视频在线欧美| 国产不卡一卡二| 麻豆成人午夜福利视频| 成人亚洲精品一区在线观看 | 亚洲精品日本国产第一区| 亚洲最大成人中文| 久久人人爽人人爽人人片va| 欧美成人精品欧美一级黄| 午夜福利网站1000一区二区三区| 国产免费视频播放在线视频 | 777米奇影视久久| 天堂影院成人在线观看| 欧美日韩在线观看h| 国产精品熟女久久久久浪| 黄色一级大片看看| 激情五月婷婷亚洲| av黄色大香蕉| 国产黄频视频在线观看| 毛片女人毛片| 久久精品国产亚洲av涩爱| 亚洲精品色激情综合| 如何舔出高潮| 久久精品人妻少妇| 禁无遮挡网站| 少妇高潮的动态图| 国产高清国产精品国产三级 | 亚洲av成人精品一二三区| 少妇熟女欧美另类| 高清午夜精品一区二区三区| 亚洲av电影在线观看一区二区三区 | 色综合站精品国产| 真实男女啪啪啪动态图| 免费观看a级毛片全部| 熟女人妻精品中文字幕| 欧美日韩综合久久久久久| 成人漫画全彩无遮挡| 联通29元200g的流量卡| 菩萨蛮人人尽说江南好唐韦庄| 啦啦啦啦在线视频资源| 久久久久久九九精品二区国产| 97热精品久久久久久| 特级一级黄色大片| 久久久精品94久久精品| 国产综合懂色| 久久这里只有精品中国| 欧美3d第一页| 纵有疾风起免费观看全集完整版 | 国产成人aa在线观看| 高清午夜精品一区二区三区| 一夜夜www| 免费av观看视频| 国产亚洲91精品色在线| 99久国产av精品| freevideosex欧美| 在线 av 中文字幕| 成人亚洲精品一区在线观看 | 久久久久网色| 九九在线视频观看精品| 欧美zozozo另类| 国产精品人妻久久久久久| 日韩av免费高清视频| 国产久久久一区二区三区| 免费高清在线观看视频在线观看| 亚洲国产精品成人久久小说| 人人妻人人澡人人爽人人夜夜 | 最近手机中文字幕大全| 日韩,欧美,国产一区二区三区| 精品久久国产蜜桃| 十八禁国产超污无遮挡网站| 久久这里只有精品中国| 蜜桃亚洲精品一区二区三区| 免费高清在线观看视频在线观看| 国产片特级美女逼逼视频| 色网站视频免费| 久久99热这里只频精品6学生| 精品久久久久久久人妻蜜臀av| 亚洲国产欧美在线一区| 国产久久久一区二区三区| 精品久久久久久久久亚洲| 男人狂女人下面高潮的视频| 日产精品乱码卡一卡2卡三| 欧美xxxx性猛交bbbb| 麻豆久久精品国产亚洲av| 高清欧美精品videossex| 熟女电影av网| 一区二区三区乱码不卡18| 伦理电影大哥的女人| 日韩成人av中文字幕在线观看| 日日摸夜夜添夜夜添av毛片| or卡值多少钱| 欧美高清成人免费视频www| 色综合站精品国产| 成人欧美大片| 日韩av免费高清视频| av在线老鸭窝| 成人国产麻豆网| 18禁动态无遮挡网站| 国产黄色免费在线视频| 亚洲国产色片| 午夜福利网站1000一区二区三区| 亚洲精品日本国产第一区| 国产成人精品久久久久久| 亚洲国产色片| ponron亚洲| 午夜爱爱视频在线播放| 中文字幕av成人在线电影| 国产成人aa在线观看| 亚洲精品亚洲一区二区| 少妇人妻精品综合一区二区| 精品人妻偷拍中文字幕| 水蜜桃什么品种好| 午夜福利在线观看免费完整高清在| 亚洲欧美清纯卡通| 国产成人精品久久久久久| 一本一本综合久久| 午夜福利网站1000一区二区三区| 男人爽女人下面视频在线观看| 22中文网久久字幕| 久久人人爽人人片av| 国产黄频视频在线观看| 韩国高清视频一区二区三区| 街头女战士在线观看网站| 久热久热在线精品观看| 深夜a级毛片| 中文字幕制服av| 国产精品av视频在线免费观看| 高清在线视频一区二区三区| 我的女老师完整版在线观看| 亚洲在线自拍视频| 国产国拍精品亚洲av在线观看| 成人午夜精彩视频在线观看| 我要看日韩黄色一级片| 91狼人影院| 欧美zozozo另类| 国产高清不卡午夜福利| 日韩欧美精品免费久久| 国产成人精品久久久久久| 成人av在线播放网站|