• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于多特征融合的Webshell惡意流量檢測方法

    2022-01-18 08:25:12李源王運(yùn)鵬李濤馬寶強(qiáng)
    關(guān)鍵詞:數(shù)據(jù)包分類器載荷

    李源,王運(yùn)鵬,李濤,馬寶強(qiáng)

    (四川大學(xué)網(wǎng)絡(luò)空間安全學(xué)院,四川 成都 610065)

    1 引言

    隨著Web應(yīng)用的爆炸式增長,Web應(yīng)用系統(tǒng)遭受攻擊的事件越來越多,帶來的損失和影響也越來越大。據(jù)中國產(chǎn)業(yè)互聯(lián)網(wǎng)發(fā)展聯(lián)盟公布的《2019中國主機(jī)安全服務(wù)報告》[1]顯示,2019年中國境內(nèi)企業(yè)用戶服務(wù)器感染病毒木馬事件超過百萬起。其中Webshell惡意程序感染事件占73.27%。從攻擊者的角度看,植入Webshell是攻擊者進(jìn)行持續(xù)滲透的基礎(chǔ)和前提。因此,為了保障Web服務(wù)器的安全,Webshell檢測顯得尤為重要。Apache是目前應(yīng)用最普遍的Web應(yīng)用系統(tǒng)[2],在Web應(yīng)用方面具有最為廣泛的代表性,因此本文以Apache服務(wù)器上的Webshell檢測為研究和實(shí)驗(yàn)對象。

    針對Webshell的檢測主要有3個研究方向:基于文本的靜態(tài)檢測方法、基于Web日志的事后檢測以及基于通信流量的檢測[3]。在基于文本的靜態(tài)Webshell檢測研究中,研究者主要從代碼層面上對惡意程序進(jìn)行檢測,常用的檢測方法是檢查程序中是否包含Webshell執(zhí)行時所需的系統(tǒng)函數(shù)[4],此方法檢測效率高,但難以識別經(jīng)過混淆加密后的Webshell。為了對抗混淆的Webshell惡意代碼,Ai等[5]提出使用PHP VLD插件獲得PHP程序編譯時產(chǎn)生的字節(jié)碼,并經(jīng)N-gram分詞后生成的執(zhí)行序列作為區(qū)分正常文件和Webshell文件的檢測特征,此模型對基于PHP語言的Webshell有較好的檢測效果,但對于其他語言編寫的Webshell,不能提取其編譯時的字節(jié)碼,因此無法檢測。崔艷鵬等[6]提出使用信息熵、最長單詞、重合指數(shù)、壓縮比等統(tǒng)計特征作為區(qū)分正常和惡意程序的特征,該方法能夠在一定限度上識別經(jīng)過加密混淆后的Webshell文件,但通常需要配合其他方法一同檢測以防止產(chǎn)生誤報。Li等[7]提出使用神經(jīng)網(wǎng)絡(luò)模型GRU代替人工提取特征,但該方法在對文件進(jìn)行分詞時并未考慮代碼經(jīng)過編后(如base64編碼)仍可能出現(xiàn)詞向量維度過大導(dǎo)致訓(xùn)練難度增加、效率降低的問題;基于Web日志的事后檢測是在攻擊發(fā)生后通過對Web應(yīng)用運(yùn)行日志進(jìn)行分析、溯源,以檢測Webshell通信行為[8],但由于Web日志本身屬于格式化處理后的文件,信息丟失較多,因而檢測效果有限;在基于通信流量的檢測研究上,研究者常采用對實(shí)時流量進(jìn)行捕獲分析來挖掘通信過程中可能存在的Webshell惡意流量。2018年,Yang等[9]采用基于4-gram分詞的SVM算法對數(shù)據(jù)包中的URL請求路徑和請求體進(jìn)行訓(xùn)練以識別數(shù)據(jù)包中的惡意流量;Zhang等[10]選擇使用CNN+LSTM神經(jīng)網(wǎng)絡(luò)組合模型對數(shù)據(jù)包整個請求包載荷的ASCII序列進(jìn)行訓(xùn)練生成分類模型,以實(shí)現(xiàn)對Webshell惡意流量的檢測,而由于在訓(xùn)練過程中加入過多與流量識別無關(guān)的信息,因此檢測效率不高。此外,這兩種基于通信流量的檢測方法均只能完成對正?;驉阂饬髁康亩诸悪z測,未能對Webshell惡意流量屬于何種攻擊類型做出判斷,不利于有針對性的Web防御和加固。

    總的來說,以上3種檢測方法,難以高效、精確地對Webshell進(jìn)行檢測和分類,并不能有效阻止通信過程中Webshell行為所造成的危害。因此本文從Web通信流量出發(fā),以多源視角提取不同維度的靜態(tài)特征,并通過特征融合和算法集成的方式來挖掘網(wǎng)絡(luò)流量中可能存在的Webshell惡意通信行為。主要貢獻(xiàn)如下。

    1) 提出了一種基于多特征融合的檢測方法,融合了不同維度的數(shù)據(jù)流特征,彌補(bǔ)了單一特征識別能力不足的問題,能夠在不同類型的Webshell的識別上都有較高的檢測能力,進(jìn)一步細(xì)化不同種類的Webshell攻擊。

    2) 提出基于集成學(xué)習(xí)的Webshell分類模型,通過結(jié)合不同學(xué)習(xí)器各自的優(yōu)勢生成分類模型,降低模型在Webshell多分類情況下出現(xiàn)誤報的概率。

    2 多特征融合檢測方法

    2.1 檢測框架

    Webshell惡意流量檢測模型的總體框架如圖1所示,包括數(shù)據(jù)預(yù)處理、特征提取和異常檢測3個階段。

    圖1 Webshell惡意流量檢測模型的總體框架Figure 1 Webshell malicious traffic detection model framework

    (1)數(shù)據(jù)預(yù)處理

    對采集到的原始流量進(jìn)行解析后依次過濾非正常響應(yīng)、媒體資源文件的數(shù)據(jù)包,并對通信過程中產(chǎn)生的分段數(shù)據(jù)包按五元組<源IP,源端口,目的IP,目的端口,協(xié)議>將相同的源和目的IP地址合并為一次的完整通信會話,并生成文本向量用于特征提取。

    (2)特征提取

    對原始流量進(jìn)行預(yù)處理得到的文本向量,從數(shù)據(jù)包元信息、數(shù)據(jù)包載荷內(nèi)容以及流量訪問行為3個維度提取特征,并將融合后的特征向量作為特征數(shù)據(jù)集。

    (3)異常檢測

    將融合后的特征數(shù)據(jù)集輸入至包含4個初級分類器和1個次級分類器的Stacking集成模型并保存模型參數(shù),通過模型對未知流量進(jìn)行識別分類,以實(shí)現(xiàn)對具體攻擊類型的分類。

    2.2 數(shù)據(jù)預(yù)處理

    數(shù)據(jù)預(yù)處理模塊主要由數(shù)據(jù)包解析、數(shù)據(jù)包分段重組、數(shù)據(jù)包解碼以及數(shù)據(jù)包過濾4部分組成。數(shù)據(jù)包解析主要完成對捕獲的二進(jìn)制流量按網(wǎng)絡(luò)協(xié)議進(jìn)行逐層解析,生成可讀的網(wǎng)絡(luò)封包的詳細(xì)信息以供特征提取階段使用;數(shù)據(jù)包分段重組主要完成對來自同一個數(shù)據(jù)包產(chǎn)生的分段數(shù)據(jù)包的重組;數(shù)據(jù)包解碼主要完成對編碼后的數(shù)據(jù)進(jìn)行數(shù)據(jù)還原;數(shù)據(jù)包過濾主要采用文件頭標(biāo)識來處理數(shù)據(jù)流中的多媒體資源文件,以避免其中的不可見字符對模型訓(xùn)練造成干擾。

    2.2.1數(shù)據(jù)包解析

    本文主要使用基于Python編程語言的數(shù)據(jù)包解析工具Scapy庫[11]對采集的網(wǎng)絡(luò)流量進(jìn)行處理。Scapy庫是一個功能強(qiáng)大的數(shù)據(jù)包處理工具,利用該工具可以輕松實(shí)現(xiàn)發(fā)送、嗅探、解析和偽造網(wǎng)絡(luò)數(shù)據(jù)包。本文使用Scapy解析并提取數(shù)據(jù)包字段(時間戳、請求類型、確認(rèn)號、序列號、源IP地址、目的IP地址、有效載荷、數(shù)據(jù)包大小等)。對取值為離散值的字段需要其進(jìn)行編碼,如請求類型字段為:GET、POST等,則對應(yīng)編碼為GET=1,POST=2。

    2.2.2數(shù)據(jù)包分段重組

    當(dāng)發(fā)送端發(fā)送的數(shù)據(jù)包長度大于通信雙方協(xié)商的每一個報文段所能承載的最大數(shù)據(jù)長度MSS(maximum segment size)時,需要對數(shù)據(jù)包進(jìn)行分段傳輸,產(chǎn)生多個具有完整首部的TCP報文段。為了在接收端將來自同一個數(shù)據(jù)包產(chǎn)生的多個報文段進(jìn)行重組還原,本文首先將捕獲到待重組報文段按照序列號由小到大排列得到[seqk1,seqk2,…, seqk n]。對于序列號為seqi的報文段,其TCP長度為TCP - payloadi,則下一個分片序列號為seqi+ TCP - payloadi。以此類推,可將所有來自相同數(shù)據(jù)包產(chǎn)生的報文段按順序拼接完成。

    2.2.3數(shù)據(jù)包解碼

    當(dāng)發(fā)送端發(fā)送請求包中的請求地址字段包含特殊字符時,根據(jù)RFC 3986協(xié)議[12]規(guī)定,需要在數(shù)據(jù)傳輸前對其進(jìn)行編碼,具體操作為使用百分號和對應(yīng)的ASCII值進(jìn)行替換。因此,對于經(jīng)過編碼后的請求地址字段內(nèi)容,如:“/index?id=shop%23name”,需要進(jìn)行解碼得到原始請求字段內(nèi)容為“index?id=shop#name”。

    2.2.4數(shù)據(jù)包過濾

    為了縮短模型在預(yù)處理階段所花的時間,同時避免數(shù)據(jù)流中的不可見字符影響模型訓(xùn)練效果,需要對采集到的網(wǎng)絡(luò)流量依據(jù)數(shù)據(jù)類型進(jìn)行過濾,其中一部分是頁面加載時的靜態(tài)資源文件(如html、js、css)等,另一部分主要是圖片、音視頻等非文本類型的數(shù)據(jù)。針對這兩部分?jǐn)?shù)據(jù),在數(shù)據(jù)包過濾時主要根據(jù)數(shù)據(jù)包中的請求資源定位符來過濾掉非PHP文件。但已有研究表明,存在將Webshell藏在圖片的末尾形成“圖片馬”以繞過目標(biāo)服務(wù)器防護(hù)設(shè)備檢查的攻擊手段,因此對于PNG、JPEG等格式的圖片文件,主要通過文件頭尾標(biāo)識符定位來處理。文件頭標(biāo)識符是以二進(jìn)制形式存于文件開頭一段區(qū)域的數(shù)據(jù),該數(shù)據(jù)對應(yīng)每一種文件類型。常見的多媒體資源文件同樣擁有獨(dú)一無二的文件頭信息,如PNG格式圖片的文件頭尾標(biāo)識符分別為0x89 50 4E 47 0D 0A 1A 0A和0x49 45 4E 44 AE 42 60 82。因此,通過識別數(shù)據(jù)流中的文件標(biāo)識符,進(jìn)而定位到多媒體資源文件的首尾并對其中部分進(jìn)行過濾,即可提取出插入文件末尾的Webshell,處理示意如圖2所示。

    圖2 文件頭尾標(biāo)識符處理“圖片馬”Figure 2 Use file header-tail identifier to process “picture horse”

    2.3 特征提取

    為了對不同類型的Webshell惡意流量進(jìn)行準(zhǔn)確識別,需要提取有關(guān)流量的各方面特征,并將其序列化表示輸入分類器中。按照業(yè)界對Webshell惡意程序的功能以及攻擊影響進(jìn)行劃分,可分為3種類型。

    定義1簡單型Webshell程序,俗稱“一句話木馬”程序,指僅提供基本命令執(zhí)行功能的Webshell程序,代碼結(jié)構(gòu)簡單。

    定義2文件上傳型Webshell程序,俗稱“小馬”程序,指功能單一且不包含命令執(zhí)行功能的惡意程序,通常作為跳板程序用于上傳其他惡意文件。

    定義3網(wǎng)頁型Webshell程序,俗稱“大馬”程序,指具有人性化操作界面、包含多種攻擊手段的Webshell程序,代碼結(jié)構(gòu)復(fù)雜,功能多樣。

    具體而言,簡單型Webshell程序通常不包含其他功能代碼,命令執(zhí)行時還需上傳完整的執(zhí)行代碼,并由攻擊者通過HTTP直連或Webshell客戶端進(jìn)行傳輸;文件上傳型Webshell程序通常被應(yīng)用在目標(biāo)服務(wù)器對上傳文件大小進(jìn)行限制時,首先被上傳至服務(wù)器作為跳板程序,進(jìn)而上傳其他包含惡意代碼的Webshell程序用以規(guī)避服務(wù)器審查;網(wǎng)頁型Webshell程序通常將所有的功能代碼整合到Webshell文件中,且包含大量頁面元素構(gòu)成操作界面。針對各類型Webshell程序工作原理的不同,本文主要從數(shù)據(jù)包元信息、載荷內(nèi)容和通信行為3個方面進(jìn)行特征提取,提取的主要特征如下。

    2.3.1數(shù)據(jù)包元信息

    數(shù)據(jù)包元信息是指通信雙方在進(jìn)行通信時需按照TCP/IP規(guī)定的方式構(gòu)造網(wǎng)絡(luò)數(shù)據(jù)包,這些字段可直接從解析后的數(shù)據(jù)包中采集得到,本文利用第三方工具Scapy完成對數(shù)據(jù)包的解析,主要提取本文需要的相關(guān)字段信息如下。

    1) 請求包載荷長度:該字段反映了源主機(jī)向目標(biāo)主機(jī)發(fā)送請求報文時所攜帶的數(shù)據(jù)長度。在Webshell通信過程中,攻擊者在發(fā)送攻擊載荷時通常為了規(guī)避入侵檢測工具(IDS)等設(shè)備檢測,將請求載荷進(jìn)行混淆加密處理進(jìn)而導(dǎo)致載荷變長,因而當(dāng)網(wǎng)絡(luò)中出現(xiàn)較長請求載荷時則可能存在Webshell惡意通信行為。

    2) 請求包請求參數(shù)個數(shù):該字段反映了攻擊者對請求載荷進(jìn)行變換處理后,攻擊載荷被分割為多段,最后在攻擊載荷到達(dá)目標(biāo)服務(wù)器后進(jìn)行重組,此過程需要多個請求參數(shù)用于存儲和拼接請求載荷,因而導(dǎo)致請求包中請求參數(shù)個數(shù)增加。

    2.3.2載荷內(nèi)容特征

    Webshell通信過程的本質(zhì)是發(fā)送命令和執(zhí)行命令,攻擊者發(fā)送給Webshell程序的危險命令通常存儲于數(shù)據(jù)包的有效載荷中,本文從請求、響應(yīng)包的有效載荷中提取以下特征。

    1)請求包命令執(zhí)行函數(shù):在基于PHP腳本語言編寫的Webshell程序中,由于攻擊載荷需要通過PHP腳本語言進(jìn)行語法解析和編譯器執(zhí)行,因而PHP語言中涉及危險系統(tǒng)命令的執(zhí)行函數(shù)均可能成為攻擊者進(jìn)行遠(yuǎn)程命令執(zhí)行所調(diào)用的函數(shù)[13],如在冰蝎Webshell客戶端中,當(dāng)客戶端首次連接被植入PHP語言編寫的Webshell的受害服務(wù)器時,默認(rèn)會執(zhí)行phpinfo函數(shù)。表1給出PHP語言中的危險函數(shù)。

    一般認(rèn)為,當(dāng)數(shù)據(jù)包請求載荷中出現(xiàn)了表1中的危險功能函數(shù),則在一定限度上認(rèn)為該網(wǎng)絡(luò)可能存在Webshell惡意通信行為。

    表1 PHP語言中的危險功能函數(shù)Table 1 Unsafe PHP function details

    2)請求包參數(shù)轉(zhuǎn)移概率系數(shù):狀態(tài)轉(zhuǎn)移概率[14]是描述模型在各個狀態(tài)間轉(zhuǎn)換的概率。在正常業(yè)務(wù)中,為了方便程序維護(hù),在各類表單請求參數(shù)時大多選取與業(yè)務(wù)相關(guān)且具有較高可讀性的參數(shù)。抽象成數(shù)學(xué)可以理解的語言,正常業(yè)務(wù)中的參數(shù)名轉(zhuǎn)移概率系數(shù)偏高,而在Webshell程序中程序變量名的選取較為隨機(jī),因此轉(zhuǎn)移概率系數(shù)偏低。計算一個字符串觀測序列的概率分布如式(1)所示。

    其中,p(1x)表示字符串中每一個字符出現(xiàn)的概率。當(dāng)給定的字符串符合語言規(guī)律,則計算得到的轉(zhuǎn)移概率值較高,而不符合可讀性的概率則較低。因此,請求包中參數(shù)名的轉(zhuǎn)移概率系數(shù)大小可以作為區(qū)分正常流量與Webshell惡意流量的特征之一。

    3)請求包載荷信息熵:信息熵的概念最初由香農(nóng)提出,用于研究傳輸信息中的信息量大小。請求包載荷信息熵值反映了請求報文中載荷內(nèi)容的混亂程度。在Webshell通信過程中,攻擊者往往對攻擊載荷進(jìn)行填充、加密等變換,導(dǎo)致載荷的字符空間混亂程度增加即信息熵增大,因而通過計算請求載荷的信息熵大小是否偏離正常水平可在一定限度上認(rèn)為該網(wǎng)絡(luò)中出現(xiàn)Webshell惡意通信行為。信息熵計算公式為

    其中,L為請求包的載荷內(nèi)容,p L(i)為載荷中每個字符發(fā)生的概率。當(dāng)計算得到的信息熵值越大,則表明該載荷所包含的信息量越大,字符串呈現(xiàn)出無序、不確定性,因而被判定是攻擊載荷的可能性越高。

    4) 響應(yīng)包title標(biāo)簽內(nèi)容:通過對大量樣本進(jìn)行分析,在網(wǎng)頁型Webshell程序中,由于這類惡意程序通常采用編程語言——HTML(hypertext markup language)來實(shí)現(xiàn)人性化操作界面,且在代碼的title標(biāo)簽內(nèi)包含該惡意程序的名稱(如WSO、b374k、r57等)。因此提取的響應(yīng)包中的title標(biāo)簽內(nèi)容,也可作為區(qū)別正常業(yè)務(wù)流量和Webshell惡意流量的特征之一。

    5) 響應(yīng)包網(wǎng)頁標(biāo)簽個數(shù):正常業(yè)務(wù)通信的響應(yīng)包中通常包含動態(tài)腳本程序生成的頁面,頁面主要由HTML語言中的標(biāo)簽構(gòu)成。而簡單型Webshell程序通常只包含腳本語言(如PHP編程語言)編寫的惡意代碼,在遠(yuǎn)程執(zhí)行命令過程中響應(yīng)頁面不包含HTML標(biāo)簽。因此,當(dāng)網(wǎng)絡(luò)中出現(xiàn)不包含HTML標(biāo)簽的響應(yīng)內(nèi)容時,則可認(rèn)為網(wǎng)絡(luò)中可能存在Webshell惡意通信行為。

    2.3.3 通信行為特征

    正常HTTP請求與Webshell通信時存在明顯的行為差異,因?yàn)閃eb服務(wù)器中的正常業(yè)務(wù)均可被不同用戶訪問,但Webshell程序的資源訪問地址只由攻擊者可知,因而在訪問行為上呈現(xiàn)單一用戶短時間內(nèi)頻繁訪問現(xiàn)象。因此,本文從通信行為角度提取如下特征。

    1) 頁面對外開放度:該特征反映了某一URL地址在一段時間內(nèi)被不同IP地址主機(jī)進(jìn)行訪問的程度。對于采用B/S架構(gòu)的Web應(yīng)用程序而言,當(dāng)正常業(yè)務(wù)被部署至互聯(lián)網(wǎng)中可被任何連接到互聯(lián)網(wǎng)中的主機(jī)進(jìn)行訪問,因而該正常頁面的對外訪問度較高。而對于被植入服務(wù)器中的Webshell程序而言,通常該后門程序的訪問地址只由攻擊者已知,因而該后門程序的頁面對外開放度水平較低。因此,某一頁面的對外開放度可作為區(qū)分正常業(yè)務(wù)和惡意后門頁面的特征之一。

    2) 頁面訪問頻率:該特征反映了某一URL地址在一段時間內(nèi)被同一IP地址訪問的頻率大小。正常用戶訪問服務(wù)器上的資源文件時通常不會過長時間停留于單個頁面,且由于現(xiàn)在大部分正常頁面采用HTML配合JavaScript、CSS(cascading style sheets)等語言進(jìn)行頁面優(yōu)化,使得單次訪問中必不可少地有資源文件被訪問和下載。而攻擊者遠(yuǎn)程連接Webshell惡意程序過程中由于只需要接收命令和執(zhí)行命令,因而該Webshell頁面的訪問頻率高于正常水平。因此,某一頁面訪問頻率可作為區(qū)分正常業(yè)務(wù)訪問和Webshell惡意訪問的特征之一。

    2.4 集成學(xué)習(xí)檢測模型

    對上述提出的諸多特征,如果僅用單一學(xué)習(xí)器對特征構(gòu)成的特征矩陣進(jìn)行訓(xùn)練,由于各決策器在設(shè)計之初存在各自優(yōu)勢和缺點(diǎn),可能訓(xùn)練得到的分類器出現(xiàn)較高的偏差或方差的現(xiàn)象,并且在應(yīng)對未知樣本時泛化性能較差。集成學(xué)習(xí)在實(shí)際生產(chǎn)環(huán)境下發(fā)揮重要作用,通過結(jié)合多個模型力圖在海量數(shù)據(jù)中獲得多樣且準(zhǔn)確的模型[15]。并結(jié)合不同單一弱分類器在各類數(shù)據(jù)上的表現(xiàn)構(gòu)造出強(qiáng)分類器,以獲得高檢測率和低誤報率,并且能夠用于檢測未知的Webshell惡意流量。

    本文采用基于Stacking集成策略來構(gòu)建分類模型,這是一種通用的通過訓(xùn)練分類器來結(jié)合個體分類器的方法。此時,個體分類器被稱為初級學(xué)習(xí)器,結(jié)合器被稱為次級分類器。在本文中,初級學(xué)習(xí)器應(yīng)該選取預(yù)測性能優(yōu)秀的機(jī)器學(xué)習(xí)模型,更重要的還需要保證模型間的多樣性[16],在分析個體學(xué)習(xí)器的單獨(dú)預(yù)測能力,并全面比較個體學(xué)習(xí)器的組合效果后,本文從基于Python的Scikit-learn庫[17]所提供的封裝分類器中選取了4種典型機(jī)器學(xué)習(xí)算法:邏輯回歸(LR,logistic regression)、樸素貝葉斯(NB,naive bayes)、支持向量機(jī)(SVM,support vector machine)、和多層感知機(jī)(MLP,multilayer perceptron)算法作為初級分類器,次級學(xué)習(xí)器一般選取穩(wěn)定性較好的簡單模型,起到整體提升模型性能的作用,本文選擇決策樹(DT,decision tree)算法作為次級分類器,并采用Stacking集成策略對各層學(xué)習(xí)器進(jìn)行結(jié)合。本文中相關(guān)算法及參數(shù)設(shè)置如下。

    1) LR:這是一種基于距離分類超平面的離散選擇模型,具體如式(3)。

    其用距離度量判斷該數(shù)據(jù)流是否為Webshell惡意流量的概率大小。在本文中懲罰項(xiàng)選擇L2,懲罰因子為1.0,損失函數(shù)優(yōu)化算法選擇坐標(biāo)軸下降法。

    2) NB:對測試樣例x進(jìn)行分類時,學(xué)習(xí)算法可構(gòu)建概率模型來選取具有最大后驗(yàn)概率值的y作為輸出,如式(4):

    3) SVM:SVM分類器主要借助核函數(shù)將特征向量映射到高維線性可分空間,并依靠邊界樣本來建立需要的分離曲線。本文選擇的核函數(shù)徑向基函數(shù)(RBF),其中懲罰系數(shù)C為1.0,誤差精度0.01。

    4) MLP:一種前饋神經(jīng)網(wǎng)絡(luò),模型通過定義多個前向反饋的隱藏層來克服單個感知器的局限性,本文的反饋函數(shù)是基于符號的函數(shù)σ(x) =[1+e-x]-1,具體如式(5)。

    其中,權(quán)重參數(shù)ω和偏置參數(shù)b可通過訓(xùn)練數(shù)據(jù)不斷訓(xùn)練得到。本文隱藏層數(shù)量為2,神經(jīng)元數(shù)量為50,使用擬牛頓方法(L-BFGS)來優(yōu)化模型參數(shù)權(quán)重,正則化項(xiàng)參數(shù)0.000 1。

    5) DT:通過特征選擇算法從訓(xùn)練集中依次選擇最優(yōu)特征來建立分裂點(diǎn)并逐步迭代生成樹。常見的決策樹算法有ID3、C4.5和CART等。本文次級學(xué)習(xí)器選擇使用Gini系數(shù)用于特征選擇的CART算法,其中構(gòu)建樹的最大深度為6。

    本文采用的基于Stacking集成策略實(shí)現(xiàn)方法如圖3所示,網(wǎng)絡(luò)輸入包含n個數(shù)據(jù)包的訓(xùn)練集D= {(xi,y i) ,i=1,2,…,n}和m個數(shù)據(jù)包的測試集T={(xj,y j),j=1,2,…,m},其中,xi和xj表示數(shù)據(jù)包的特征向量,yi和yj為該數(shù)據(jù)包的真實(shí)標(biāo)簽。為防止第一層初級分類器在訓(xùn)練集上訓(xùn)練模型導(dǎo)致過擬合問題,本文采用5折交叉驗(yàn)證方法對訓(xùn)練集隨機(jī)分成D1,D2,…,D5,定義Dk和表示第k折交叉驗(yàn)證的驗(yàn)證集和訓(xùn)練集,對于每一個初級分類器l(l= 1,2,3,4),數(shù)據(jù)集被用于生成訓(xùn)練模型對生成的模型在數(shù)據(jù)集Dk和測試集T上進(jìn)行預(yù)測得到對每輪交叉驗(yàn)證中驗(yàn)證集Dk的預(yù)測值sil按行進(jìn)行拼接生成用于次級分類器的訓(xùn)練樣本si=( (si1,…,si n),yi),對每輪交叉驗(yàn)證中測試集T的預(yù)測值sjl取平均值生成用于次級分類器的測試樣本最終利用l個初級分類器產(chǎn)生的訓(xùn)練集和測試集訓(xùn)練次級分類器得到最終的Webshell惡意流量集成模型。

    圖3 基于Stacking集成策略的實(shí)現(xiàn)方法Figure 3 Implementation method of ensemble learning structure based on Stacking

    3 實(shí)驗(yàn)與分析

    3.1 實(shí)驗(yàn)環(huán)境和實(shí)驗(yàn)數(shù)據(jù)

    本文實(shí)驗(yàn)在四川大學(xué)網(wǎng)絡(luò)靶場進(jìn)行。本文的數(shù)據(jù)集分為正常流量和惡意流量兩部分,并按照8:2的比例隨機(jī)劃分為訓(xùn)練集和測試集。其中惡意流量的獲取主要來自網(wǎng)絡(luò)開源倉庫Github中下載量最高的11個倉庫(如tennc/webshell、ysrc/webshell-sample等),約2 000個惡意樣本按圖4所示的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)部署后仿真采集得到。在采集到8萬條以上基于HTTP協(xié)議的惡意流量中,按照Webshell類型篩選出3萬條以上(不包括非正常響應(yīng)以及媒體資源文件)確定具有惡意行為特征的數(shù)據(jù)分組。其中,簡單型木馬流量約占18%,網(wǎng)頁型木馬流量約占80%,文件上傳型木馬流量約占1.1%。正常流量的獲取來源于某安全公司的業(yè)務(wù)流量,經(jīng)人工篩選后對數(shù)據(jù)打上正常標(biāo)簽。仿真數(shù)據(jù)集具體信息如表2所示。

    表2 仿真數(shù)據(jù)集Table 2 Simulation dataset

    圖4 數(shù)據(jù)仿真環(huán)境Figure 4 Simulation environment topology

    由于進(jìn)行數(shù)據(jù)多分類實(shí)驗(yàn)的數(shù)據(jù)集為不平衡數(shù)據(jù)集,文件上傳型Webshell與簡單型Webshell、網(wǎng)頁型Webshell的樣本數(shù)量差距較大,為增加實(shí)驗(yàn)的合理性,在此采用SMOTE算法[18]進(jìn)行隨機(jī)采樣至各類別比例接近1:1。

    3.2 評價標(biāo)準(zhǔn)

    本文采用準(zhǔn)確率(Accuracy)、精確率(Precision)、召回率(Recall)、F1值(F1-score)來評價二分類情況下分類器的性能,為了評估模型的檢測能力,首先定義二分類模型的預(yù)測結(jié)果與真實(shí)結(jié)果的4種情況。

    (1)TP(true positive):預(yù)測當(dāng)前流量是Webshell惡意流量,且實(shí)際上是Webshell惡意流量。

    (2)FN(false negative):預(yù)測當(dāng)前流量是正常流量,但實(shí)際上是Webshell惡意流量。

    (3)FP(false positive):預(yù)測當(dāng)前流量是Webshell惡意流量,但實(shí)際上是正常流量。

    (4)TN(true negative):預(yù)測當(dāng)前流量是正常流量,且實(shí)際是正常流量。

    根據(jù)以上的判定結(jié)果,定義二分類下Webshell惡意流量檢測的評價指標(biāo)如下。

    另外,由于本文需要對Webshell惡意流量的具體類別進(jìn)行判定,故將二分類情況下的混淆矩陣(confusion matrix)推廣至多分類,得到式(10)所示的混淆矩陣Ml×l。其中,l為待檢測類別,M ii表示預(yù)測當(dāng)前流量是第i個類別且實(shí)際上為第i個類別流量的個數(shù),Mij表示預(yù)測當(dāng)前流量是第i個類別但實(shí)際上是第j個類別流量的個數(shù),計算第i個類別的精確率[19]、召回率[19]和F1值如下所示。

    3.3 實(shí)驗(yàn)結(jié)果分析

    實(shí)驗(yàn)預(yù)期要達(dá)到兩個分類:一是模型要能區(qū)分通信流量中的正常流量和惡意流量:二是模型能夠區(qū)分該惡意流量屬于何種類型的Webshell攻擊。本文主要從特征融合前后與現(xiàn)有同類研究方法兩方面進(jìn)行評估,另外為證明分類器的有效性,在實(shí)驗(yàn)過程中選擇了XGBoost、GBDT、AdaBoost等常見集成學(xué)習(xí)算法進(jìn)行對比。

    實(shí)驗(yàn)1同類研究方法對比

    第一組實(shí)驗(yàn)對比同類型研究中基于通信流量的Webshell惡意檢測的各方面性能指標(biāo),由于文獻(xiàn)[9-10]中并未對惡意流量屬于何種攻擊類型做深入研究,故實(shí)驗(yàn)主要針對正常惡意流量二分類情況進(jìn)行對比。為避免實(shí)驗(yàn)數(shù)據(jù)劃分不合理導(dǎo)致實(shí)驗(yàn)結(jié)果的偶然性,本文采用十折交叉驗(yàn)證對模型進(jìn)行評估,實(shí)驗(yàn)最終的性能指標(biāo)取交叉驗(yàn)證結(jié)果的平均值,如圖5所示。

    圖5 不同方法模型比較結(jié)果Figure 5 Comparison result of different method models

    實(shí)驗(yàn)結(jié)果表明,在相同的數(shù)據(jù)集下,本文提出的方法在正確率、精確率、ROC曲線的AUC面積以及F1指標(biāo)上均達(dá)到最優(yōu),分別為98.65%、99.25%、99.07%、98.33%。這說明本文提出的方法能夠更準(zhǔn)確地檢測Webshell惡意流量,并且模型更加穩(wěn)定。召回率僅比文獻(xiàn)[9]低0.4%,比文獻(xiàn)[10]低1.8%。

    除此之外,本文還對比了同類研究方法中的模型訓(xùn)練以及模型檢測所需要的時間開銷。其中,一個完整的Webshell惡意流量檢測系統(tǒng)的檢測時間主要包括兩個部分。①使用Scapy等工具捕獲并解析未知網(wǎng)絡(luò)數(shù)據(jù)包;②訓(xùn)練生成的模型對流量數(shù)據(jù)進(jìn)行檢測。本文統(tǒng)一使用Scapy對數(shù)據(jù)包進(jìn)行捕獲并解析,同時使用文獻(xiàn)[9-10]對原始數(shù)據(jù)集的20%數(shù)據(jù)進(jìn)行檢測,平均消耗時間對比如表3所示。

    表3 平均消耗時間對比Table 3 Average elapsed time comparison

    由表3可知,本文提出的方法與文獻(xiàn)[9]采用的CNN+LSTM構(gòu)建分類模型相比,在訓(xùn)練時間和檢測時間上減少了95.73%和86.14%。此外,在設(shè)置序列長度為1 500,與文獻(xiàn)[10]中采用4-gram+SVM算法相比,在訓(xùn)練時間和檢測時間上減少了70.87%和99.51%。因此,本文提出的方法可大幅降低檢測器的訓(xùn)練和檢測時間,滿足實(shí)際應(yīng)用中快速檢測的要求。

    實(shí)驗(yàn)2特征融合前后對比

    第二組實(shí)驗(yàn)對比特征經(jīng)過融合前后在不同類型的Webshell惡意流量上的識別效果。在實(shí)驗(yàn)中選用數(shù)據(jù)集的80%數(shù)據(jù)進(jìn)行訓(xùn)練,20%的數(shù)據(jù)進(jìn)行測試。同時,按照特征數(shù)據(jù)包元信息、數(shù)據(jù)包載荷內(nèi)容以及流量訪問行為3個維度分為3組特征子集,并設(shè)置3組對比實(shí)驗(yàn)分別為:未經(jīng)過融合的第1組特征,只融合第1、2組特征,融合第1、2、3組特征。本實(shí)驗(yàn)的目的是驗(yàn)證本文提出的方法在改善單一特征對不同類型的Webshell惡意流量識別能力和模型魯棒性上的提升,識別結(jié)果如圖6~圖8所示。

    圖6 不同特征融合方案對簡單型Webshell識別效果對比Figure 6 Effect of different feature fusion schemes on simple Webshell

    圖8 不同特征融合方案對網(wǎng)頁型Webshell識別效果對比Figure 8 Effect of different feature fusion schemes onweb-based Webshell

    圖7 不同特征融合方案對文件上傳型Webshell識別效果對比Figure 7 Effect of different feature fusion schemes on file-upload Webshell

    實(shí)驗(yàn)結(jié)果表明,本文提出的多特征融合方法在識別不同類型的Webshell惡意流量上都要優(yōu)于未經(jīng)過特征融合以及特征融合不充分的情況,各類型識別精確率分別為95.66%、97.61%和90.86%。其中,對網(wǎng)頁型Webshell惡意流量的識別上效果提升明顯,精確率平均提升27.99%。這是因?yàn)榫W(wǎng)頁型Webshell惡意程序本質(zhì)上仍然為一個Web應(yīng)用,因而相較于具有較強(qiáng)特征的簡單型和文件上傳型,惡意流量上更容易被單一分類器識別為正常業(yè)務(wù)流量最終導(dǎo)致誤報。而本文通過集成的方式構(gòu)建分類模型,在一定限度上提高了分類準(zhǔn)確率,能夠更加有效地識別網(wǎng)頁型Webshell惡意流量。

    實(shí)驗(yàn)3不同集成算法對比

    第三組實(shí)驗(yàn)是對比不同集成學(xué)習(xí)算法在融合后的特征空間下的分類效果。在實(shí)驗(yàn)中選定常見的集成學(xué)習(xí)模型:XGBoost、GBDT、AdaBoost算法與本文采用基于Stacking框架生成的分類模型進(jìn)行比較。本實(shí)驗(yàn)的目的是驗(yàn)證基于Stacking框架的集成學(xué)習(xí)分類模型相比其他采用集成學(xué)習(xí)算法在多類型Webshell流量識別上,能夠取得更好的分類性能,實(shí)驗(yàn)結(jié)果如圖9~圖11所示。

    圖9 不同集成學(xué)習(xí)算法對簡單型Webshell識別效果對比Figure 9 Effect of different ensemble algorithms on simple Webshell

    圖10 不同集成學(xué)習(xí)算法對文件上傳型Webshell識別效果對比Figure 10 Effect of different ensemble algorithms on file-upload Webshell

    圖11 不同集成學(xué)習(xí)算法對網(wǎng)頁型Webshell識別效果對比Figure 11 Effect of different ensemble algorithms on web-based Webshell

    實(shí)驗(yàn)結(jié)果表明,在識別簡單Webshell惡意流量上,本文提出的算法在精確率和F1值上都要優(yōu)于其他3種集成學(xué)習(xí)算法,達(dá)到95.66%和93.99%,召回率比采用XGBoost算法低1.34%,為92.37%。在識別文件上傳型Webshell惡意流量上,本文算法在精確率、召回率和F1值上整體優(yōu)于其他3種集成學(xué)習(xí)算法,達(dá)到97.61%、98.3%、97.95%。在識別網(wǎng)頁型Webshell惡意流量上,本文提出的算法在召回率和F1值上都要優(yōu)于其他3種集成學(xué)習(xí)算法,達(dá)到94.14%和92.47%,而精確率比采用XGBoost算法高2.44%,為90.86%。因此在整體的識別效果上,采用Stacking算法構(gòu)建的分類模型相比其他基于集成算法在每個分類上的表現(xiàn)更加穩(wěn)定。

    4 結(jié)束語

    本文提出了一種基于多特征融合的Webshell檢測方法,用來檢測網(wǎng)絡(luò)通信過程中可能存在的Webshell惡意流量,該方法從數(shù)據(jù)包元信息、數(shù)據(jù)包載荷內(nèi)容以及流量訪問行為等提取流量特征,并將融合后的特征輸入基于集成學(xué)習(xí)策略的分類模型中檢測Webshell惡意流量。實(shí)驗(yàn)結(jié)果表明,該方法不僅在正常與惡意流量的二分類上取得不錯效果,同時也能對惡意流量屬于何種Webshell攻擊做細(xì)分,為Web應(yīng)用的進(jìn)一步加固和防御提供精確的支撐。這一研究成果彌補(bǔ)了現(xiàn)有方法中未對惡意流量屬于何種攻擊類型進(jìn)行研究的不足,以及訓(xùn)練和檢測效率低的問題。

    猜你喜歡
    數(shù)據(jù)包分類器載荷
    交通運(yùn)輸部海事局“新一代衛(wèi)星AIS驗(yàn)證載荷”成功發(fā)射
    水上消防(2022年2期)2022-07-22 08:45:00
    SmartSniff
    BP-GA光照分類器在車道線識別中的應(yīng)用
    電子測試(2018年1期)2018-04-18 11:52:35
    滾轉(zhuǎn)機(jī)動載荷減緩風(fēng)洞試驗(yàn)
    加權(quán)空-譜與最近鄰分類器相結(jié)合的高光譜圖像分類
    結(jié)合模糊(C+P)均值聚類和SP-V-支持向量機(jī)的TSK分類器
    一種基于白噪聲響應(yīng)的隨機(jī)載荷譜識別方法
    基于Libpcap的網(wǎng)絡(luò)數(shù)據(jù)包捕獲器的設(shè)計與實(shí)現(xiàn)
    基于LLE降維和BP_Adaboost分類器的GIS局部放電模式識別
    底排藥受力載荷及其分布規(guī)律
    日本av手机在线免费观看| 国产麻豆69| 国产免费福利视频在线观看| 热99久久久久精品小说推荐| kizo精华| 欧美+日韩+精品| 国产成人午夜福利电影在线观看| 亚洲在久久综合| 国产一区有黄有色的免费视频| 男人舔女人的私密视频| 国产在线视频一区二区| 婷婷色麻豆天堂久久| 亚洲精品乱久久久久久| 毛片一级片免费看久久久久| 三上悠亚av全集在线观看| 国产精品国产av在线观看| 国产熟女欧美一区二区| 国产精品秋霞免费鲁丝片| 美女xxoo啪啪120秒动态图| 9色porny在线观看| 欧美人与性动交α欧美软件| 亚洲精品一区蜜桃| 精品国产露脸久久av麻豆| 日韩精品有码人妻一区| 高清不卡的av网站| 在线亚洲精品国产二区图片欧美| 久久鲁丝午夜福利片| 这个男人来自地球电影免费观看 | av免费在线看不卡| 啦啦啦视频在线资源免费观看| 国产日韩欧美视频二区| 一区二区日韩欧美中文字幕| 国产免费福利视频在线观看| 一边亲一边摸免费视频| 国产 精品1| 国产日韩欧美在线精品| 亚洲欧美精品自产自拍| 亚洲成国产人片在线观看| 色播在线永久视频| 香蕉精品网在线| 宅男免费午夜| 精品福利永久在线观看| 亚洲内射少妇av| 午夜老司机福利剧场| 999久久久国产精品视频| 国产毛片在线视频| freevideosex欧美| 青青草视频在线视频观看| 久久久久国产精品人妻一区二区| 久久这里有精品视频免费| 色网站视频免费| 一级片免费观看大全| 久久久欧美国产精品| 一级毛片 在线播放| 精品久久蜜臀av无| 一级毛片电影观看| 亚洲精品av麻豆狂野| a 毛片基地| 国产乱人偷精品视频| 18+在线观看网站| 亚洲第一区二区三区不卡| 美女大奶头黄色视频| 久久99精品国语久久久| 日韩三级伦理在线观看| 日本av手机在线免费观看| av国产精品久久久久影院| 好男人视频免费观看在线| 欧美国产精品va在线观看不卡| 欧美成人午夜精品| 丝袜在线中文字幕| 考比视频在线观看| 大陆偷拍与自拍| 欧美日韩成人在线一区二区| 成人国语在线视频| 欧美精品国产亚洲| 搡老乐熟女国产| 91在线精品国自产拍蜜月| 两个人看的免费小视频| 日日爽夜夜爽网站| 日韩欧美精品免费久久| 亚洲一区中文字幕在线| 国产日韩欧美视频二区| 久久久久久久国产电影| 新久久久久国产一级毛片| 国产精品久久久av美女十八| 国产乱来视频区| 国产深夜福利视频在线观看| 天天影视国产精品| 亚洲成人手机| 国产精品 欧美亚洲| av网站在线播放免费| 国产成人av激情在线播放| 一区二区三区乱码不卡18| 国产日韩欧美视频二区| 欧美成人午夜免费资源| 少妇精品久久久久久久| 91成人精品电影| 18+在线观看网站| 99re6热这里在线精品视频| 人人妻人人澡人人爽人人夜夜| 精品人妻偷拍中文字幕| 国产欧美日韩综合在线一区二区| 高清av免费在线| 综合色丁香网| 丝袜美足系列| 欧美人与性动交α欧美软件| 久久久精品区二区三区| 免费黄网站久久成人精品| 久久久精品免费免费高清| 看十八女毛片水多多多| 制服诱惑二区| 久久久国产一区二区| 一区二区三区乱码不卡18| 妹子高潮喷水视频| 日韩一区二区视频免费看| 99精国产麻豆久久婷婷| 国产成人精品福利久久| 最近最新中文字幕大全免费视频 | 日韩 亚洲 欧美在线| 热99久久久久精品小说推荐| 国产精品无大码| 校园人妻丝袜中文字幕| 国产在线一区二区三区精| 大陆偷拍与自拍| 精品久久蜜臀av无| 黄网站色视频无遮挡免费观看| 亚洲,欧美精品.| 亚洲天堂av无毛| 国产av国产精品国产| 狠狠精品人妻久久久久久综合| 日韩熟女老妇一区二区性免费视频| 精品一区二区三区四区五区乱码 | 亚洲av成人精品一二三区| 美女福利国产在线| 高清在线视频一区二区三区| 天天躁夜夜躁狠狠久久av| 亚洲精品国产色婷婷电影| 国产亚洲一区二区精品| 亚洲成人av在线免费| 国产精品亚洲av一区麻豆 | 国产精品麻豆人妻色哟哟久久| 制服丝袜香蕉在线| 欧美日韩视频高清一区二区三区二| 欧美日韩亚洲高清精品| 一区福利在线观看| 日韩av在线免费看完整版不卡| 亚洲av电影在线观看一区二区三区| 在线观看www视频免费| www.av在线官网国产| 精品一区二区三区四区五区乱码 | av免费在线看不卡| 亚洲三区欧美一区| 国产av精品麻豆| 久久久久国产一级毛片高清牌| 久久久久精品性色| 尾随美女入室| 久久精品国产自在天天线| videossex国产| 日本欧美视频一区| 2022亚洲国产成人精品| 人妻人人澡人人爽人人| 欧美变态另类bdsm刘玥| 免费播放大片免费观看视频在线观看| a 毛片基地| 国产毛片在线视频| 免费观看a级毛片全部| 中国国产av一级| 国产熟女欧美一区二区| 黑丝袜美女国产一区| 精品福利永久在线观看| 国产精品秋霞免费鲁丝片| 97在线视频观看| 婷婷色综合www| 精品少妇一区二区三区视频日本电影 | 午夜福利视频在线观看免费| 中文字幕人妻丝袜一区二区 | 婷婷色麻豆天堂久久| 久久久久国产一级毛片高清牌| 男男h啪啪无遮挡| 日韩一区二区三区影片| 久久精品aⅴ一区二区三区四区 | 精品久久久久久电影网| 我的亚洲天堂| 999精品在线视频| 不卡视频在线观看欧美| 成年女人毛片免费观看观看9 | 大码成人一级视频| 中文字幕亚洲精品专区| 91国产中文字幕| 国产精品欧美亚洲77777| 国产无遮挡羞羞视频在线观看| 国产白丝娇喘喷水9色精品| 久久久久视频综合| 侵犯人妻中文字幕一二三四区| 成年人免费黄色播放视频| 久久人人97超碰香蕉20202| 在线天堂最新版资源| 欧美中文综合在线视频| 日日啪夜夜爽| 国产精品一国产av| 日本欧美国产在线视频| 亚洲久久久国产精品| av免费在线看不卡| 热re99久久精品国产66热6| 欧美最新免费一区二区三区| 制服人妻中文乱码| 亚洲第一av免费看| 午夜福利网站1000一区二区三区| 久久久久久久久久久久大奶| 亚洲欧美一区二区三区国产| 丝袜美足系列| 婷婷成人精品国产| 国产午夜精品一二区理论片| 交换朋友夫妻互换小说| 色吧在线观看| 亚洲国产欧美网| 亚洲国产欧美日韩在线播放| www.av在线官网国产| 亚洲国产精品一区二区三区在线| 日韩一卡2卡3卡4卡2021年| 日本爱情动作片www.在线观看| 好男人视频免费观看在线| 99热全是精品| 国产av一区二区精品久久| 国产福利在线免费观看视频| 亚洲av男天堂| 好男人视频免费观看在线| 欧美日韩亚洲高清精品| 国产毛片在线视频| 在线观看免费日韩欧美大片| 制服人妻中文乱码| 一边摸一边做爽爽视频免费| 考比视频在线观看| 精品人妻偷拍中文字幕| 国产激情久久老熟女| 免费在线观看视频国产中文字幕亚洲 | 日韩制服骚丝袜av| 久久国产亚洲av麻豆专区| 18禁观看日本| 女人久久www免费人成看片| 欧美人与性动交α欧美精品济南到 | 中国三级夫妇交换| 精品久久久精品久久久| 久久久国产欧美日韩av| 最近中文字幕2019免费版| 国产欧美日韩综合在线一区二区| av在线播放精品| 天堂俺去俺来也www色官网| 亚洲欧美成人精品一区二区| 国产精品国产三级专区第一集| 欧美少妇被猛烈插入视频| 国产精品国产三级国产专区5o| 一区福利在线观看| 精品福利永久在线观看| 久久久国产一区二区| 免费在线观看视频国产中文字幕亚洲 | 久久午夜综合久久蜜桃| 亚洲欧美中文字幕日韩二区| 国产色婷婷99| 制服丝袜香蕉在线| av网站在线播放免费| 午夜91福利影院| 日本91视频免费播放| 欧美激情高清一区二区三区 | 在线观看免费日韩欧美大片| 成人影院久久| 亚洲欧美精品综合一区二区三区 | 一级片免费观看大全| www.精华液| 丝袜脚勾引网站| 两个人免费观看高清视频| 欧美精品人与动牲交sv欧美| 多毛熟女@视频| 在线免费观看不下载黄p国产| 久久久欧美国产精品| 这个男人来自地球电影免费观看 | 黄色毛片三级朝国网站| 精品一区二区三卡| 一本色道久久久久久精品综合| 成人二区视频| 亚洲精品久久久久久婷婷小说| 我要看黄色一级片免费的| 亚洲在久久综合| 男女边吃奶边做爰视频| 国产乱人偷精品视频| 久久精品亚洲av国产电影网| 在线免费观看不下载黄p国产| 国产熟女欧美一区二区| 亚洲 欧美一区二区三区| 亚洲人成网站在线观看播放| 少妇的丰满在线观看| 亚洲国产成人一精品久久久| 国产 一区精品| av女优亚洲男人天堂| 国产成人精品福利久久| 久久99热这里只频精品6学生| 精品人妻在线不人妻| 日本vs欧美在线观看视频| 另类精品久久| 亚洲精品,欧美精品| 老司机影院成人| videosex国产| 91精品国产国语对白视频| 欧美激情 高清一区二区三区| 又粗又硬又长又爽又黄的视频| 老熟女久久久| 亚洲欧美成人综合另类久久久| 国产亚洲一区二区精品| 汤姆久久久久久久影院中文字幕| 丝袜脚勾引网站| 中文字幕另类日韩欧美亚洲嫩草| 久久午夜福利片| 不卡视频在线观看欧美| 人人妻人人添人人爽欧美一区卜| 欧美老熟妇乱子伦牲交| 又粗又硬又长又爽又黄的视频| 亚洲少妇的诱惑av| 视频区图区小说| 丰满饥渴人妻一区二区三| 国产女主播在线喷水免费视频网站| 精品国产国语对白av| 精品人妻熟女毛片av久久网站| 欧美国产精品一级二级三级| 久久精品aⅴ一区二区三区四区 | 伊人久久国产一区二区| 激情五月婷婷亚洲| 晚上一个人看的免费电影| 亚洲精品自拍成人| 亚洲国产精品成人久久小说| 国产成人精品久久二区二区91 | 欧美日韩精品网址| 午夜福利网站1000一区二区三区| 老司机影院成人| 丝袜美腿诱惑在线| av国产久精品久网站免费入址| 在线天堂中文资源库| 中文字幕最新亚洲高清| 少妇的逼水好多| 精品午夜福利在线看| 精品人妻一区二区三区麻豆| 美女国产视频在线观看| 亚洲精品一区蜜桃| 亚洲av男天堂| 女的被弄到高潮叫床怎么办| 亚洲成人av在线免费| av网站在线播放免费| 亚洲精品中文字幕在线视频| 狠狠婷婷综合久久久久久88av| 毛片一级片免费看久久久久| 国产一区二区激情短视频 | videosex国产| 大片免费播放器 马上看| 国产探花极品一区二区| 91在线精品国自产拍蜜月| 人人妻人人爽人人添夜夜欢视频| 黑人欧美特级aaaaaa片| 尾随美女入室| 国产精品女同一区二区软件| 亚洲,欧美,日韩| 男女国产视频网站| 久久毛片免费看一区二区三区| 国产精品免费大片| 在线观看免费视频网站a站| 自拍欧美九色日韩亚洲蝌蚪91| 男女午夜视频在线观看| 99久久中文字幕三级久久日本| 韩国精品一区二区三区| 极品人妻少妇av视频| 丝瓜视频免费看黄片| 免费在线观看黄色视频的| 999精品在线视频| 两性夫妻黄色片| 国产亚洲一区二区精品| 男人操女人黄网站| 三上悠亚av全集在线观看| 观看av在线不卡| 欧美亚洲日本最大视频资源| 久久精品国产自在天天线| 欧美日韩亚洲高清精品| 亚洲欧洲国产日韩| 亚洲国产成人一精品久久久| 亚洲欧美成人综合另类久久久| 久久久久久久国产电影| 少妇人妻 视频| 自线自在国产av| 免费播放大片免费观看视频在线观看| 亚洲图色成人| av免费在线看不卡| 国产免费又黄又爽又色| 国产精品免费大片| kizo精华| 青春草亚洲视频在线观看| 欧美老熟妇乱子伦牲交| 久久久久久久精品精品| 国产一区二区激情短视频 | 国产有黄有色有爽视频| 欧美国产精品va在线观看不卡| 一级毛片黄色毛片免费观看视频| 在现免费观看毛片| 精品人妻偷拍中文字幕| 三级国产精品片| 国产精品国产三级专区第一集| 国产乱来视频区| 大香蕉久久成人网| 老汉色∧v一级毛片| 成人黄色视频免费在线看| 国产精品久久久久久精品古装| 91aial.com中文字幕在线观看| 韩国高清视频一区二区三区| 国产熟女午夜一区二区三区| 伊人久久大香线蕉亚洲五| 国产麻豆69| 精品亚洲成a人片在线观看| 国产精品亚洲av一区麻豆 | 天天躁狠狠躁夜夜躁狠狠躁| 国产精品国产三级国产专区5o| 成年人免费黄色播放视频| 国产精品嫩草影院av在线观看| 高清视频免费观看一区二区| 最近最新中文字幕免费大全7| 久久精品久久久久久久性| 精品国产一区二区三区久久久樱花| 又粗又硬又长又爽又黄的视频| 在线观看www视频免费| 精品国产露脸久久av麻豆| 国产精品欧美亚洲77777| 欧美变态另类bdsm刘玥| 色视频在线一区二区三区| 大香蕉久久网| 美国免费a级毛片| 久久精品国产亚洲av高清一级| av女优亚洲男人天堂| 91午夜精品亚洲一区二区三区| 亚洲三区欧美一区| 26uuu在线亚洲综合色| www.自偷自拍.com| 各种免费的搞黄视频| 青春草视频在线免费观看| 国产精品三级大全| 国产精品二区激情视频| 久久国产亚洲av麻豆专区| 黑丝袜美女国产一区| 超碰成人久久| 视频在线观看一区二区三区| 国产精品久久久久久精品古装| 欧美bdsm另类| 免费黄频网站在线观看国产| 日本猛色少妇xxxxx猛交久久| 午夜福利一区二区在线看| 久久影院123| 精品人妻熟女毛片av久久网站| 在线观看免费高清a一片| 欧美日韩综合久久久久久| 热99国产精品久久久久久7| 边亲边吃奶的免费视频| 激情视频va一区二区三区| 婷婷色综合大香蕉| 啦啦啦啦在线视频资源| 午夜日本视频在线| 欧美成人精品欧美一级黄| 亚洲国产av新网站| 日本欧美视频一区| 制服人妻中文乱码| 女性生殖器流出的白浆| 国产精品久久久久成人av| 人成视频在线观看免费观看| 麻豆乱淫一区二区| 成人国产麻豆网| 男女午夜视频在线观看| 多毛熟女@视频| 亚洲,欧美,日韩| 毛片一级片免费看久久久久| 大话2 男鬼变身卡| 国产乱来视频区| 久久精品久久久久久噜噜老黄| 丁香六月天网| 又粗又硬又长又爽又黄的视频| 亚洲欧美成人精品一区二区| 少妇猛男粗大的猛烈进出视频| 叶爱在线成人免费视频播放| 人妻少妇偷人精品九色| 亚洲天堂av无毛| 女人高潮潮喷娇喘18禁视频| 欧美日韩亚洲国产一区二区在线观看 | 只有这里有精品99| 三上悠亚av全集在线观看| 国产精品亚洲av一区麻豆 | 国产 一区精品| 精品亚洲乱码少妇综合久久| 欧美中文综合在线视频| 老汉色av国产亚洲站长工具| 啦啦啦视频在线资源免费观看| 香蕉丝袜av| 欧美精品亚洲一区二区| 最黄视频免费看| 丝袜喷水一区| 久久ye,这里只有精品| 国产成人精品福利久久| 在现免费观看毛片| 两性夫妻黄色片| 97在线人人人人妻| 久久久精品94久久精品| 欧美激情极品国产一区二区三区| 超碰成人久久| 男女啪啪激烈高潮av片| 男人舔女人的私密视频| 国产男人的电影天堂91| 99国产精品免费福利视频| 亚洲婷婷狠狠爱综合网| 91午夜精品亚洲一区二区三区| 欧美 日韩 精品 国产| 99久久中文字幕三级久久日本| 国产午夜精品一二区理论片| 91精品伊人久久大香线蕉| 满18在线观看网站| 亚洲成人一二三区av| av免费在线看不卡| 宅男免费午夜| 亚洲国产最新在线播放| 午夜日本视频在线| 99久久人妻综合| 夫妻午夜视频| 久久久国产精品麻豆| 国产片特级美女逼逼视频| 亚洲美女黄色视频免费看| 亚洲精品一区蜜桃| 国产亚洲最大av| 久久久久久久久久久免费av| 水蜜桃什么品种好| 99香蕉大伊视频| 日本欧美视频一区| 日本爱情动作片www.在线观看| 欧美日韩一区二区视频在线观看视频在线| 99热全是精品| 女人精品久久久久毛片| 国产精品不卡视频一区二区| 性色avwww在线观看| 亚洲精品久久久久久婷婷小说| 久久精品国产a三级三级三级| 国产精品 欧美亚洲| 国产精品.久久久| 热99国产精品久久久久久7| 国产精品无大码| 一级爰片在线观看| 看免费av毛片| 高清黄色对白视频在线免费看| 超碰97精品在线观看| 一级毛片 在线播放| 国产精品不卡视频一区二区| 国语对白做爰xxxⅹ性视频网站| a级毛片在线看网站| www.自偷自拍.com| 亚洲欧洲精品一区二区精品久久久 | 秋霞伦理黄片| 美女福利国产在线| 亚洲精品自拍成人| 新久久久久国产一级毛片| 亚洲av电影在线观看一区二区三区| 99精国产麻豆久久婷婷| 一区二区三区激情视频| 日韩大片免费观看网站| 欧美人与善性xxx| 亚洲av免费高清在线观看| av免费观看日本| 成年女人在线观看亚洲视频| 国产成人免费无遮挡视频| 天天操日日干夜夜撸| 熟妇人妻不卡中文字幕| 91久久精品国产一区二区三区| 波野结衣二区三区在线| 青春草国产在线视频| 七月丁香在线播放| 99re6热这里在线精品视频| 国产精品嫩草影院av在线观看| 99香蕉大伊视频| 两个人免费观看高清视频| 精品卡一卡二卡四卡免费| 欧美亚洲 丝袜 人妻 在线| 国产亚洲av片在线观看秒播厂| 黄片播放在线免费| 男女下面插进去视频免费观看| 久久久久久久国产电影| 男女国产视频网站| 精品国产乱码久久久久久男人| 国产精品久久久久久精品古装| 欧美日韩亚洲国产一区二区在线观看 | 在线观看美女被高潮喷水网站| 黄频高清免费视频| 国产精品蜜桃在线观看| 国产一区亚洲一区在线观看| 国产又色又爽无遮挡免| 高清不卡的av网站| 纵有疾风起免费观看全集完整版| 韩国精品一区二区三区| 亚洲国产精品一区三区| 在线看a的网站| 伊人久久大香线蕉亚洲五| 久久久久人妻精品一区果冻| 精品国产乱码久久久久久男人| 国产精品久久久久久久久免| 国产精品 欧美亚洲| 国产熟女欧美一区二区| 亚洲国产欧美日韩在线播放| 黑人猛操日本美女一级片| 熟女电影av网| 久久久久久人人人人人| 黑人猛操日本美女一级片| 国产有黄有色有爽视频| 欧美日韩亚洲高清精品| 国产亚洲最大av| 永久网站在线| 丝瓜视频免费看黄片| 久久综合国产亚洲精品| 边亲边吃奶的免费视频| 精品人妻一区二区三区麻豆|