• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    大規(guī)模物聯(lián)網(wǎng)惡意樣本分析與分類方法

    2022-03-08 11:56:52何清林王麗宏羅冰楊黎斌
    北京航空航天大學學報 2022年2期
    關鍵詞:分類特征文本

    何清林,王麗宏,羅冰,楊黎斌

    (1.國家計算機網(wǎng)絡應急技術處理協(xié)調中心,北京 100029; 2.北京航空航天大學 計算機學院,北京 100083;3.西北工業(yè)大學 網(wǎng)絡空間安全學院,西安 710072)

    據(jù)世界經(jīng)濟論壇(WEF)發(fā)布的《2020年全球風險報告》[1],網(wǎng)絡攻擊將成為繼氣候災難、極端天氣、核危機等之后人類面臨的第七大威脅,另據(jù)統(tǒng)計機構Statista的預測報告[2],物聯(lián)網(wǎng)設備將成為網(wǎng)絡中的主流設備,2025年將超過750億臺,各類物聯(lián)網(wǎng)設備已經(jīng)成為網(wǎng)絡攻擊的重要目標。2016年9月,第一個出現(xiàn)的大型物聯(lián)網(wǎng)僵尸網(wǎng)絡Mirai,其惡意樣本的功能和結構相對簡單,之后各種各樣的物聯(lián)網(wǎng)惡意樣本不斷涌現(xiàn),它們的功能越來越多,攻擊手法越來越復雜,感染各類物聯(lián)網(wǎng)設備的能力也越來越強,已經(jīng)成為網(wǎng)絡空間中的重要威脅。物聯(lián)網(wǎng)惡意樣本含有攻擊模塊等漏洞利用相關的代碼,以及C&C服務器地址、代碼編寫風格等體現(xiàn)作者屬性的信息,對樣本進行分析、分類,可以獲得關鍵線索,支撐未知威脅發(fā)現(xiàn)、攻擊組織溯源等工作。

    傳統(tǒng)惡意樣本一般使用家族標簽對其進行分類,但是對物聯(lián)網(wǎng)惡意樣本來說,家族標簽并不適用。首先,物聯(lián)網(wǎng)惡意程序現(xiàn)有的家族標簽信息并不準確,目前已知的2個最大物聯(lián)網(wǎng)惡意樣本家族是Mirai和Gafgyt,但是這兩者都開放了源代碼,后續(xù)的大部分物聯(lián)網(wǎng)惡意樣本都混合使用了其開源代碼,無法實際區(qū)分兩者。其次,物聯(lián)網(wǎng)惡意樣本的家族標簽信息不夠,無法精確刻畫惡意樣本的類別,以Mirai和Gafgyt為基礎延伸出多個分支的惡意樣本,僅使用家族標簽無法對其進行精確刻畫和分類。例如,廣泛傳播的Mozi系列樣本,就是一個融合了P2P、Mirai、Gafgyt等多種技術的系列樣本,但是并沒有明顯的家族標簽與之對應。因此,需要一種更精確的物聯(lián)網(wǎng)惡意樣本分類方法,對樣本的各個家族分支進行追蹤和分析。

    為了解決該問題,本文開發(fā)了一套物聯(lián)網(wǎng)惡意樣本捕獲與分析系統(tǒng),在2019年5月至2020年5月在某運營商的網(wǎng)絡出入口節(jié)點上共捕獲到了157 911個在野傳播的物聯(lián)網(wǎng)惡意樣本。通過對樣本進行靜態(tài)逆向和多種維度的統(tǒng)計分析,結合分析結果和關聯(lián)的威脅情報數(shù)據(jù),標注了一套物聯(lián)網(wǎng)惡意樣本數(shù)據(jù)集,并提出了一種新的物聯(lián)網(wǎng)惡意樣本分類方法。該分類方法能夠實現(xiàn)跨平臺架構和高效的物聯(lián)網(wǎng)惡意樣本分類任務,并且在標記數(shù)據(jù)集上取得了優(yōu)異的分類效果,平均召回率達88.1%。

    本文的主要貢獻如下:

    1)對在野傳播的157 911個物聯(lián)網(wǎng)惡意程序進行了分類和梳理,對其CPU架構分布、加殼方式、樣本傳播方式等進行了分析,給出了物聯(lián)網(wǎng)惡意樣本的最新流行趨勢。

    2)結合多維度情報數(shù)據(jù),對部分物聯(lián)網(wǎng)惡意樣本進行了標注,形成了一套物聯(lián)網(wǎng)惡意樣本數(shù)據(jù)集。該數(shù)據(jù)集包括 9 個家族分支,共計12 278個樣本,覆蓋X86、MIPS、ARM等3種CPU架構。

    3)提出了一種新的物聯(lián)網(wǎng)惡意樣本的分類方法。該方法通過靜態(tài)逆向分析提取屬性函數(shù)調用圖(attributed functions call graph,AFCG)和字符文本等樣本信息,進一步使用圖表示學習和文本表示學習的無監(jiān)督學習算法,提取高維的向量特征,實現(xiàn)對跨CPU架構物聯(lián)網(wǎng)惡意樣本的統(tǒng)一表示。

    4)對學習到的高維向量特征進行了分類實驗驗證,使用有監(jiān)督學習分類支持向量機(SVM)算法進行分類,在標注數(shù)據(jù)集上達到平均88.1%的召回率。實驗表明,從樣本提取出能表征樣本特征的信息越多,越能夠明顯提高分類的準確率。

    1 相關研究

    2016年,Mirai事件的爆發(fā)讓物聯(lián)網(wǎng)惡意樣本進入人們的視野,Antonakakis[3]、de Donno[4]等對Mirai事件過程及樣本的機理進行了詳細描述。Mirai初期主要使用內(nèi)置密碼的密碼表,對大量具有弱口令的物聯(lián)網(wǎng)設備進行了密碼爆破攻擊,在高峰時期控制了多達60萬臺的物聯(lián)網(wǎng)設備。

    物聯(lián)網(wǎng)惡意樣本主要是Linux平臺下的ELF文件,Cozzi等[5]對10 548個ELF惡意文件進行了系統(tǒng)性分析,結合使用靜態(tài)分析和動態(tài)分析的方法,分析了惡意樣本的ELF文件頭、持久化、加殼、信息收集、隱藏手法等9類行為特征,并指出同一家族的惡意代碼會具有明顯不同的行為特征。

    Herwig等[6]分析了一個新的物聯(lián)網(wǎng)惡意程序家族Hajime,使用人工樣本逆向分析和流量分析的方法獲知Hajime的樣本行為,并估算僵尸網(wǎng)絡的規(guī)模,該僵尸網(wǎng)絡是披露的第一個大規(guī)模P2P物聯(lián)網(wǎng)僵尸網(wǎng)絡。文獻[7]分析了另外一個2020年新出現(xiàn)的大規(guī)模P2P僵尸網(wǎng)絡Mozi,病毒檢測引擎VirusTotal[8]目前把Mozi樣本識別為Mirai和Gafgyt,還沒有新的家族標簽。

    文獻[9-10]提出了基于卷積神經(jīng)網(wǎng)絡(CNN)深度學習的惡意程序判定和分類方法,其中文獻[9]將物聯(lián)網(wǎng)樣本文件直接切割和轉換,變成灰度圖片后用CNN的模型進行惡意性判定,文獻[10]根據(jù)樣本文件構造熵灰度圖后使用CNN深度學習模型進行分類。這類方法都沒有對樣本文件本身進行深入的分析,沒有還原樣本的結構特征和語義特征,可解釋性不足。

    物聯(lián)網(wǎng)惡意樣本是編譯鏈接好的二進制文件,與傳統(tǒng)的Windows PE樣本及Android APK樣本相比,有很多相似之處,其結構特征一般包括逆向還原的函數(shù)調用圖(functions call graph,F(xiàn)CG)、控制流圖(control flow graph,CFG)等,語義特征一般包括函數(shù)的反匯編代碼片段等。惡意樣本文件特征提取是一項繁雜的工作,涉及復雜的靜態(tài)逆向分析,IDA Pro是最常用的靜態(tài)分析工具,文獻[11]對如何用IDA Pro分析物聯(lián)網(wǎng)惡意樣本給出了總結。其他常用的逆向分析工具還有Angr[12]、Radare2[13]等。

    文獻[14-15]提出使用FCG作為惡意樣本相似性比較的主要參數(shù),其中文獻[14]使用優(yōu)化的圖編輯距離算法計算2個FCG圖之間的距離,文獻[15]則使用更多維度的函數(shù)屬性值來作為FCG的節(jié)點屬性,并采用學習優(yōu)化的方法來計算FCG的距離矩陣。

    可以看出,提取樣本文件本身的復雜結構特征和語義特征,并對其進行表征和學習,是惡意樣本研究的主流方向。物聯(lián)網(wǎng)惡意樣本出現(xiàn)時間不長,與傳統(tǒng)Window樣本和Android樣本相比又有很多新的特性,如支持的CPU架構平臺多樣等,目前專門針對物聯(lián)網(wǎng)惡意樣本的分類研究還較少。本文借鑒傳統(tǒng)的樣本特征提取方法,同時考慮到物聯(lián)網(wǎng)樣本多平臺問題,提出一種結合圖和文本特征,以及結合無監(jiān)督學習和有監(jiān)督學習的樣本分類方法。

    2 物聯(lián)網(wǎng)惡意樣本分析

    2019年5月至2020年5月,在某運營商網(wǎng)絡中一共捕獲到157 911個傳播的物聯(lián)網(wǎng)惡意樣本。通過對這些惡意樣本進行大規(guī)模靜態(tài)逆向分析,包括其支持的CPU架構、加殼方式、漏洞利用傳播方式等,形成了一套物聯(lián)網(wǎng)惡意程序標注數(shù)據(jù)集。分析流程如圖1所示。

    圖1 樣本分析處理示意圖Fig.1 Schematic diagram of sample analysis and processing

    2.1 樣本CPU架構分布

    雖然物聯(lián)網(wǎng)設備的硬件形態(tài)及CPU架構多種多樣,但是惡意程序的主要攻擊目標是操作系統(tǒng)基于Linux內(nèi)核的設備,因此物聯(lián)網(wǎng)惡意樣本的形態(tài)主要為Linux下的ELF可執(zhí)行文件。黑客在制造惡意程序時,一般都會交叉編譯成多個版本的ELF文件同時發(fā)布,以支持不同的CPU架構。根據(jù)所有樣本的統(tǒng)計,其支持架構分布如表1所示。

    表1 157 911個惡意樣本CPU架構分布Table 1 Distribution of CPU framework of 157 911 malwares

    統(tǒng)計數(shù)據(jù)顯示,物聯(lián)網(wǎng)惡意樣本攻擊最多的為ARM和MIPS設備。可能因為在互聯(lián)網(wǎng)中暴露且經(jīng)常會出現(xiàn)漏洞的物聯(lián)網(wǎng)設備主要是路由器和攝像頭兩大類,其CPU架構主要也是這2種,容易被黑客所青睞。另外統(tǒng)計數(shù)據(jù)還顯示,大部分支持Sparc、PowerPC等架構的樣本,同時也有支持ARM、MIPS和X86等架構的樣本存在。這說明很多的物聯(lián)網(wǎng)惡意程序會同時發(fā)布7~8個版本。發(fā)現(xiàn)某個CPU架構的惡意樣本后,在惡意樣本庫中快速找到跨平臺的其他同源惡意程序,也是大規(guī)模樣本分析的一個基本目標。

    2.2 樣本加殼

    通過對惡意樣本加殼進而隱藏相關信息,防止被安全人員逆向分析,是黑客常用的一種對抗手段。大規(guī)模樣本分析特別是靜態(tài)分析,需先解決樣本加殼問題,然而對惡意程序進行脫殼從來就不是一項容易的工作。Windows平臺下的PE樣本和Android平臺下的APK樣本,由于發(fā)展時間較長,存在各種各樣的加殼方式,脫殼對抗難度非常復雜。物聯(lián)網(wǎng)平臺下的ELF樣本,由于大規(guī)模出現(xiàn)的時間相對較晚,情況稍有不同,目前主要采用相對單一的UPX方式進行加殼。

    UPX本身是一種開源的文件壓縮方式,惡意程序編寫者們會通過改寫UPX文件頭的各種參數(shù)來防止解壓。文獻[5]中對2017—2018年捕獲的10 548個ELF樣本進行統(tǒng)計,發(fā)現(xiàn)只有3.8%的惡意程序使用了UPX 加殼。本文對2019年5月至2020年5月捕獲的157 911個惡意樣本進行分析發(fā)現(xiàn),其中有超過37%的惡意樣本采用了UPX加殼,詳情如表2所示。

    表2 物聯(lián)網(wǎng)惡意樣本加殼方式Table 2 Packers of IoT malware

    因此從長期來看,黑客會采用更多樣、更復雜的方式對ELF文件加殼,這將是安全人員長期面臨的一項對抗與挑戰(zhàn)。

    2.3 傳播方式

    早期的物聯(lián)網(wǎng)惡意樣本,如2016年在美國爆發(fā)的Mirai,主要采用SSH密碼爆破的方式進行植入和傳播。隨著黑客技術的演進和攻防對抗的升級,越來越多的物聯(lián)網(wǎng)惡意程序開始利用設備的漏洞進行植入和傳播。2019年5月披露的Echobot系列樣本[16]使用了多達70個已知的漏洞利用進行傳播。2020年3月,筆者團隊發(fā)現(xiàn)有Fbot的惡意樣本開始利用0-day漏洞進行傳播。

    針對所有捕獲的樣本進行漏洞利用分析,在其中的68 648個樣本中發(fā)現(xiàn)有已知漏洞利用行為,共計發(fā)現(xiàn)超過200種物聯(lián)網(wǎng)漏洞利用行為,其中最常用的物聯(lián)網(wǎng)漏洞有CVE-2017-17215等。統(tǒng)計前10個利用最多的漏洞,詳情如表3所示。

    表3 樣本10大漏洞利用統(tǒng)計Table 3 Statistics of top 10 vulnerability exploited in malware

    另外,筆者團隊發(fā)現(xiàn)物聯(lián)網(wǎng)惡意樣本在網(wǎng)絡中傳播時會使用特定的文件名,如Hajime家族[6]主要采用“.i”的文件名進行傳播,最新的Mozi系列樣本[7]使用了“Mozi.a”和“Mozi.m”的文件名。圖2顯示了2個典型Mozi樣本的邏輯結構,分別是“Mozi.a”和“Mozi.m”,具有不同的CPU架構,但是具有相似的邏輯結構。

    圖2 兩個Mozi樣本的FCG示意圖Fig.2 Schematic diagram of FCG of two Mozi samples

    樣本傳播方式包括傳播文件名和漏洞利用手法,是標注數(shù)據(jù)集時參考的一項主要參數(shù)。

    2.4 標注數(shù)據(jù)集

    在惡意樣本識別和分類研究中,目前使用最多的數(shù)據(jù)集是2015微軟惡意樣本分類挑戰(zhàn)賽數(shù)據(jù)集[17],其中的惡意程序主要是Windows平臺下的PE文件,包含9類共21 704個惡意程序。而針對物聯(lián)網(wǎng)惡意樣本的研究,目前并沒有一個公認的數(shù)據(jù)集。

    根據(jù)捕獲到的惡意樣本文件,以及相關的傳播地址、C2地址等威脅情報信息,同時參考病毒檢測引擎平臺VirusTotal[8]的樣本檢測結果和部分人工分析結果,標注了一套物聯(lián)網(wǎng)惡意樣本數(shù)據(jù)集,作為后續(xù)進行大規(guī)模樣本分類研究的基礎。如此規(guī)模的數(shù)據(jù)集標注,無法依賴人工分析手動完成,須通過自動識別和關聯(lián),因此數(shù)據(jù)集的標注要求至少滿足以下2個條件:①樣本能夠通過程序自動脫殼并成功提取到靜態(tài)編譯信息,以滿足后續(xù)的特征處理要求;②樣本有相關的關聯(lián)威脅情報信息,如樣本使用的傳播文件名和傳播地址、樣本在VirusTotal[8]上有檢索結果等信息,用來確定該樣本是哪個具體的家族或者分支。但是在捕獲的所有樣本中,其中有大部分樣本或是無法進行自動脫殼,或是無法關聯(lián)到相關信息,因此無法對其進行標注并納入到標注數(shù)據(jù)集中。最終從157 911個物聯(lián)網(wǎng)惡意樣本中成功標注了12 278個樣本,作為標注數(shù)據(jù)集進行分類實驗。包括9個類別,覆蓋ARM、MIPS、X86三種CPU架構,如表4所示。數(shù)據(jù)集中的樣本都是已脫殼并能通過反編譯工具提取出靜態(tài)特征信息。

    表4 物聯(lián)網(wǎng)惡意程序標注數(shù)據(jù)集Table 4 Labeled IoT malware dataset

    數(shù)據(jù)集中的類別與惡意樣本的家族并不是一一對應關系,而是某一家族樣本的某類具體分支。即使同一個樣本,在VirusTotal上不同引擎也會給出不同的家族標簽,而目前物聯(lián)網(wǎng)惡意代碼的家族判定并沒有統(tǒng)一的標準。本文目標不是研究樣本的惡意性判定或者家族判定,而是研究如何對已發(fā)現(xiàn)的大量IoT惡意樣本進行更詳細的分類,找出具有同類行為的分支,并對其進行更深入的追蹤,從而溯源攻擊組織、發(fā)現(xiàn)具有高級威脅的未知樣本等。

    3 樣本特征提取

    惡意樣本分析,一般來說有靜態(tài)分析和動態(tài)分析2種方法。靜態(tài)分析主要通過反匯編反編譯,提取二進制文件的語義和語法信息;動態(tài)分析則是通過在虛擬環(huán)境下運行可執(zhí)行程序,獲得各類運行狀態(tài)行為信息。目前,物聯(lián)網(wǎng)惡意程序支持的設備種類眾多,缺乏成熟的動態(tài)執(zhí)行環(huán)境。本文主要采用靜態(tài)分析的方法提取函數(shù)調用關系圖、函數(shù)反匯編代碼、字符文本等特征,主要分析流程如圖3所示。

    圖3 樣本特征提取與分類方法示意圖Fig.3 Schematic diagram of sample feature extraction and classification method

    3.1 函數(shù)調用圖

    FCG是能夠從整體上直接反應惡意樣本邏輯結構的一種表示。它是一類典型的圖結構G(node,edge),node表示惡意樣本中的函數(shù),edge表示函數(shù)之間的調用關系,edge是有向邊。圖2顯示了2個同分支的樣本,分屬不同的CPU架構,但具有相似的FCG結構和函數(shù)結構。圖中:節(jié)點編號代表了函數(shù)的排列序號,樣本總計有400多個函數(shù)節(jié)點,為方便表示只標記了從起點函數(shù)開始的前3層調用節(jié)點。

    能否成功從樣本中還原出FCG圖,取決于2個因素:①樣本沒有加殼或者能夠成功解殼;②樣本沒有使用外部動態(tài)鏈接庫。本文數(shù)據(jù)集都進行了脫殼處理,而且都僅使用靜態(tài)鏈接的樣本。另外,根據(jù)對物聯(lián)網(wǎng)樣本庫的統(tǒng)計,目前僅有3.2%的樣本使用了動態(tài)鏈接庫。

    對惡意樣本直接進行靜態(tài)逆向得到的FCG圖,通常不是一個連通圖。例如,很多物聯(lián)網(wǎng)的惡意程序都有一個初始化函數(shù)init_func,其表示的節(jié)點在圖中是個獨立的節(jié)點。根據(jù)對樣本庫的統(tǒng)計數(shù)據(jù)顯示,最大連通子圖中的節(jié)點個數(shù)占整個圖的節(jié)點個數(shù)比率的分布區(qū)間為93.2% ~99.1%,平均值為96.7%。選取G(node,edge)的最大連通子圖作為惡意程序的函數(shù)調用圖近似表示Gfcg,可以認為Gfcg就是惡意程序的邏輯結構表示。

    本文針對數(shù)據(jù)集中的12 278個不同的惡意程序文件進行分析提取,得到1 323個不同的Gfcg文件。這表明很多惡意樣本具有同樣的Gfcg,樣本的邏輯結構是完全一致的,惡意樣本的編寫者們只是進行了一點簡單修改,如修改C2地址或對某個函數(shù)的功能進行升級等,再重新編譯作為一個新的惡意程序發(fā)布。以數(shù)據(jù)集中的第4類Josho樣本為例,有2個MD5值不同的樣本,其樣本MD5值分別為:“aeb9d28e524694e5ef5eb6275 ef53b05”和“90e2ab9037c9b18cb2ea83c5f3862ee6”(VirusTotal[8]上均可以檢索到樣本相關信息),文件大小分別為56 584 Byte和58 180 Byte。通過靜態(tài)分析提取得到的這2個樣本的函數(shù)調用關系Gfcg完全一樣,而這樣的情況在同一類樣本中大量出現(xiàn)。由此可以看出,Gfcg圖是一種能夠快速識別和分類相似惡意樣本的方法。

    進一步,如果加上節(jié)點屬性,也就是函數(shù)的屬性,就可以得到惡意程序的邏輯結構及語義表示,形成屬性函數(shù)調用圖,用Gafcg表示。

    3.2 函數(shù)屬性

    惡意樣本是一類可執(zhí)行的二進制文件,而函數(shù)是二進制文件的基本邏輯單元。針對二進制文件中的函數(shù)屬性提取和學習是逆向靜態(tài)分析的一個重要研究方向,尤其是漏洞挖掘樣本關聯(lián)分析等。很多安全分析人員直接根據(jù)函數(shù)的hash值進行分析[18];也有使用函數(shù)控制流圖信息來進行大規(guī)模二進制分析[19],如漏洞挖掘固件組件分析等;文獻[20]使用BERT深度學習框架學習函數(shù)的特征。

    與以上方法不同,本文使用一種相對高效且跨平臺的方式來學習函數(shù)的向量化表示。先對惡意程序進行靜態(tài)逆向得到函數(shù)的一段反匯編碼。在反匯編代碼中,一般包含API調用(系統(tǒng)或外部調用)和本地匯編操作。一個典型的本地匯編操作包含操作指令和地址或變量。其中地址或變量是動態(tài)執(zhí)行相關的,通過靜態(tài)逆向分析得到的值參考意義有限,因此重點關注操作指令。把函數(shù)轉換成一段包含操作指令和API調用的序列。

    不同CPU架構的指令集規(guī)模不一樣,統(tǒng)計157 911個物聯(lián)網(wǎng)惡意樣本用到的指令,按照CPU架構類別統(tǒng)計,如表5所示。更進一步,為了解決函數(shù)屬性跨平臺統(tǒng)一表示的問題,參考文獻[21-22]的方法,將操作指令統(tǒng)一為中間語言表示。定義20個不同的操作類型,根據(jù)指令類別和在樣本中出現(xiàn)的頻率,將不同CPU架構的指令映射到這20類中,將API調用映射為另外1類。目前,僅對物聯(lián)網(wǎng)惡意樣本中最常見的3種CPU架構,也是樣本集中涉及到的3種CPU架構,即ARM、MIPS、X86做了映射和統(tǒng)一表示。

    表5 惡意樣本中常用的3種CPU架構指令集數(shù)量Table 5 Number of instruction set commonly used in malware with three CPU framewor ks

    提取的函數(shù)屬性值是一段有序的數(shù)值序列A,序列中的數(shù)值為1~21的數(shù)。通過對序列A學習的向量作為函數(shù)的屬性值。進一步,將函數(shù)與Gafcg中的節(jié)點對應起來,并將函數(shù)屬性值作為節(jié)點的屬性值,得到樣本的Gafcg表示。從樣本中一共提取出了1 323個不同的Gafcg文件。

    3.3 字符串信息

    物聯(lián)網(wǎng)惡意程序在編譯連接生成ELF格式的可執(zhí)行文件時,會將很多字符串一起打包到可執(zhí)行文件中。這些字符串一般包括本地的操作命令、密碼表、遠程通信命令等信息。通過反匯編提取惡意程序可執(zhí)行文件的字符信息,從而來判斷惡意程序的行為,是逆向分析時的一個基本手段,如提取惡意程序外聯(lián)的C2地址、惡意程序傳播時利用的漏洞、使用的爆破密碼表等。字符串包含了豐富的信息,對其內(nèi)容進行表示學習和分類,可以更好地對惡意程序進行識別和分類。

    從惡意程序提取出來的字符串是按行排列的,每一行代表一類操作或者一類命令,行與行之間是上下文無關的。對樣本提取原始的字符串,再進一步重排序處理,得到8 590個不同的字符串文本文件malware_string。

    樣本集中的樣本個數(shù)是12 278個,提取出來的不同的Gafcg文件是1 323個,不同的字符串文本文件是8 590個。字符串文本文件和Gafcg文件的數(shù)目并不一致,多個樣本可能對應同一個Gafcg文件,卻對應不同的字符串文本文件。因為同一個樣本進行修改再編譯發(fā)布時可能不改變函數(shù)邏輯結構FCG,卻會修改字符串文本文件,所以樣本分類時,將主要參考FCG圖和AFCG圖等邏輯結構信息,字符串文本特征作為輔助。進一步對字符串文本進行映射和處理后,從樣本集中一共提取到1 323個不同的字符串文本文件。

    4 特征學習及分類實驗

    從物聯(lián)網(wǎng)惡意樣本中提取出來的特征是包括圖和文本等信息的復雜結構特征,無法直接使用這些特征來進行惡意樣本的分類任務。因此,使用圖表示學習和文本表示學習的方法,將惡意樣本的特征轉換成統(tǒng)一的向量表示。

    針對實際場景設計了9組分類方法實驗,驗證從惡意樣本中提取和學習到的特征的有效性。

    4.1 圖表示學習

    文獻[14-15]用惡意樣本的FCG圖進行分類判定,兩兩計算2個圖之間的編輯距離,再以此為基礎構建和優(yōu)化相似性模型。本文做法與之前的方法不同,使用圖表示學習的方法,將FCG圖通過表示學習直接映射到一個向量空間中。

    圖表示學習,目前主要有基于核函數(shù)的方法和圖神經(jīng)網(wǎng)絡方法兩大類。圖神經(jīng)網(wǎng)絡方法更適合學習節(jié)點的特征用于節(jié)點分類任務,而針對整個圖的分類任務,則使用圖核函數(shù)的方法更多。目前,常見的圖核函數(shù)有基于隨機游走的核函數(shù)、基于路徑的核函數(shù)、基于子樹結構的核函數(shù)等。

    對圖的整體結構捕獲和表達能力最好的是基于子樹結構的WL_Subtree核函數(shù)[23],其是一種快速計算的子樹核,由多步迭代計算完成。

    圖表示學習對象為:無節(jié)點屬性的FCG圖和包含節(jié)點屬性的AFCG圖。從樣本數(shù)據(jù)集中一共提取出1 323個不同的圖,圖的節(jié)點規(guī)模分布區(qū)間為212~3 226,均值為372。對FCG圖Gfcg和AFCG圖Gafcg分別進行圖表示學習,得到2組特征向量V1和特征向量V2,如式(1)、式(2)所示,其中kWL_SubTree表示W(wǎng)L_Subtree核函數(shù):

    4.2 文本表示學習

    目前,文本學習方法主要有輕量級的TF-IDF、Word2vec[24]等簡單模型,也包括像BERT[20]深度學習框架等較為復雜的模型。TF-IDF實現(xiàn)相對簡單,較為容易理解,不足在于沒有考慮特征在樣本間分布情況,難以適用于惡意樣本分類場景。BERT深度學習框架能夠梳理出連續(xù)文本的內(nèi)在聯(lián)系和語言結構,但對數(shù)據(jù)規(guī)模及模型大小要求非??量?,一般適用于大規(guī)模海量的數(shù)據(jù)場景中。

    學習對象為惡意樣本提取出來的字符串形式的文本標記為malware_string,其大小分布一般在5 KByte至50 KByte之間,樣本中需要用來進行下游分類任務的文本malware_string的數(shù)量為1 323個。綜合性能和效率考慮,同時能夠更好地利用隱藏在樣本序列中的語義和語法信息,引入Doc2vec[25]方法進行向量特征提取。Doc2vec方法是一種無監(jiān)督算法,可從變長的惡意樣本字符文本中學習得到固定長度的特征表示,既可克服詞袋模型中沒有語義的缺點,又能接受不同長度的惡意樣本做訓練,并表征為向量。利用Doc2vec方法進行向量特征學習過程,主要包括去噪、訓練及推斷等3個步驟,如圖4所示。在Doc2vec方法中,首先在去噪過程中通過預處理剔除了一些惡意文本中噪聲數(shù)據(jù),將惡意文本庫的格式修剪統(tǒng)一;其次在訓練過程中,主要期望在已知的惡意文本訓練數(shù)據(jù)中得到惡意字符串的詞向量、softmax的參數(shù)、惡意文本段落向量或句向量以進行后續(xù)推斷操作;最后在推斷過程中,主要利用已有信息,推斷后續(xù)新的段落向量表達形式,得到惡意文本的向量表達形式。最終通過Doc2vec方法學習到的惡意文本向量表達記為特征向量V3,如下:

    圖4 基于文本表示學習的向量特征學習Fig.4 Vector characteristic learning based on text representation learning

    4.3 二分類學習

    設計的分類實驗是二分類學習,對應的實際場景是:如果已知某一物聯(lián)網(wǎng)惡意樣本家族分支的系列樣本后,能否通過學習的方法,快速地從樣本庫中或者新發(fā)現(xiàn)的樣本找出同類的樣本。將樣本集中的每一類樣本分別標記為正例樣本,樣本集中的其他樣本標記為負例樣本,做二分類學習和判定。分類算法使用SVM。

    SVM是基于超平面分類線性可分的假設,通過學習和優(yōu)化得到一個超平面分類器。假設有N個訓練集{(x1,y1),(x2,y2),…,(xN,yN)},xi∈Rd,yi∈{-1,1}。假設空間為超平面(a,b),a為權重向量,b為偏差,對一個新輸入的數(shù)據(jù)x可以用如下分類:該分類問題是個不平衡分類問題,正例樣本的個數(shù)遠小于負例樣本的個數(shù),實際場景中也是如此。因此,更關注正例樣本是否被正確標記,把召回率R作為主要參考的評價指標,同時參考F1值,指標如式(5)和式(6)所示。其中TP表示被正確標記正例樣本,F(xiàn)P表示被錯誤標記的正例樣本,F(xiàn)N表示被錯誤標記的負例樣本。

    選3種不同的樣本特征作為分類學習的算法輸入,分別使用從樣本FCG 圖學習到的向量V1(1)、從樣本AFCG圖向量學習到的向量V2(2)、V2和從樣本的惡意文本學習到的向量V3(3)相結合。不同的特征選擇,代表了不同的樣本表征能力。實驗中,將訓練集和測試集劃分為0.8和0.2,最終選取多次實驗的平均值作為最終指標。實驗結果如表6所示。

    表6 不同特征和類別的分類召回率及F 1 值Table 6 Classification r ecall rate and F 1 value with different features and categories

    4.4 實驗結果分析

    實驗結果顯示,樣本分類平均召回率達到88.1%,說明從樣本中提取的特征是有效的,通過表示學習得到的向量,可以很好地從整體上表征惡意樣本。實驗結果還顯示,使用的特征越多,分類效果越好,說明如果能夠從樣本中提取出更多能表達樣本邏輯結構和語義信息的特征,更有助于提高分類的效果。

    實驗中的9組分類實驗,分別對應數(shù)據(jù)集中9個不同的樣本家族分支類別。其中除了第2組Mozi分支以外,其他8個分支均由Mirai家族演化而來。其中第4組和第9組的樣本分類召回率較低,分別是JoSho家族分支的74%和Owari家族分支的73%。對這2個家族分支的部分樣本進行人工逆向分析,發(fā)現(xiàn)其樣本中大量借鑒了Mirai的開源源碼。例如,屬于JoSho家族分支的MD5值為“aeb9d28e524694e5ef5eb6275ef53 b05”的樣本,和屬于Owari家族分支的MD5值為“46a4cea56dafbfecd0981a7d411508c9” 的 樣 本(VirusTotal[8]上均可以檢索到樣本相關信息),通過對這2個樣本進行人工逆向分析發(fā)現(xiàn),其與Mirai源代碼的差異性不到10%。而這2個樣本在這2類家族分支具有典型性,在該家族分支中分別存在多個與這2個樣本相似的樣本。這說明這2個家族分支在樣本中自己進行編碼的部分并不多,也就是說沒有很明顯的樣本分支特征,從而導致分類效果不是很理想。

    實驗結果顯示,其余7組家族分支的樣本檢出率均超過了0.8,其中1組的檢出率為1.0,說明本文樣本分類方法能夠對大部分的樣本家族分支進行正確地分類,實現(xiàn)對不同家族分支的樣本進行追蹤分析的目標。

    5 結 論

    目前,針對物聯(lián)網(wǎng)惡意樣本的大規(guī)模分類研究屬于剛剛起步階段,本文根據(jù)實際工作中捕獲到的物聯(lián)網(wǎng)惡意樣本,進行了大規(guī)模分析和分類的嘗試:

    1)對所有樣本進行了分析和統(tǒng)計,并結合外部威脅情報特征和人工分析,標注了一套物聯(lián)網(wǎng)惡意樣本數(shù)據(jù)集。

    2)通過靜態(tài)逆向分析提取特征和學習特征,在標注的樣本數(shù)據(jù)集上進行分類實現(xiàn),效果表現(xiàn)優(yōu)異,達到了平均88.1%的召回率。

    3)該樣本分類方法在實際工作中取得了較好的效果,能夠持續(xù)地自動標注新的樣本。

    在實際工作中,筆者一直在持續(xù)跟蹤Mozi系列的樣本[7],即標注數(shù)據(jù)集中的第2類,通過數(shù)據(jù)集訓練生成的分類器,從原來的樣本庫中識別出了數(shù)十個之前未曾被標記的Mozi系列樣本,并通過后續(xù)進一步的人工分析一一確認,通過分類器自動標記的Mozi樣本是有效的。進一步,該方法已經(jīng)用在后續(xù)的日常樣本分析中,將每天新發(fā)現(xiàn)的樣本進行自動分類和標注。

    惡意樣本分析和分類與其他領域(如圖像識別分類等)不同,其研究對象惡意樣本是由黑客制造出來,對象的性質會由于黑客持續(xù)對抗而變化。對樣本的特征提取會由于加殼等技術的升級而變得日益困難,特征的表達能力可能也會由于使用代碼混淆等高級對抗手法而受到影響。筆者將深入挖掘樣本多個維度的特征,并結合安全專家知識,對物聯(lián)網(wǎng)惡意樣本分類問題進行持續(xù)研究。

    猜你喜歡
    分類特征文本
    分類算一算
    如何表達“特征”
    在808DA上文本顯示的改善
    不忠誠的四個特征
    當代陜西(2019年10期)2019-06-03 10:12:04
    分類討論求坐標
    基于doc2vec和TF-IDF的相似文本識別
    電子制作(2018年18期)2018-11-14 01:48:06
    數(shù)據(jù)分析中的分類討論
    教你一招:數(shù)的分類
    抓住特征巧觀察
    文本之中·文本之外·文本之上——童話故事《坐井觀天》的教學隱喻
    两个人看的免费小视频| 99视频精品全部免费 在线 | 久久香蕉精品热| 黄色成人免费大全| 免费在线观看视频国产中文字幕亚洲| 日韩欧美在线二视频| www.精华液| 1024手机看黄色片| 岛国在线免费视频观看| 久久久国产欧美日韩av| 欧美三级亚洲精品| 国产乱人伦免费视频| 一个人看的www免费观看视频| 曰老女人黄片| 国产精品98久久久久久宅男小说| 亚洲自偷自拍图片 自拍| 精品国内亚洲2022精品成人| 久久久精品大字幕| 高潮久久久久久久久久久不卡| 首页视频小说图片口味搜索| 非洲黑人性xxxx精品又粗又长| 久99久视频精品免费| 狂野欧美白嫩少妇大欣赏| 成年人黄色毛片网站| 成在线人永久免费视频| 久久香蕉国产精品| 美女黄网站色视频| 黄色女人牲交| 五月伊人婷婷丁香| 一区二区三区激情视频| 手机成人av网站| 老熟妇乱子伦视频在线观看| 色老头精品视频在线观看| 日韩国内少妇激情av| 亚洲最大成人中文| 亚洲成av人片在线播放无| 国产激情欧美一区二区| 国产激情欧美一区二区| 国产成人av激情在线播放| svipshipincom国产片| 老司机福利观看| 国产成人欧美在线观看| 免费在线观看成人毛片| 国产麻豆成人av免费视频| 别揉我奶头~嗯~啊~动态视频| 给我免费播放毛片高清在线观看| 男人和女人高潮做爰伦理| 亚洲成av人片免费观看| 久久久久九九精品影院| 啪啪无遮挡十八禁网站| 99riav亚洲国产免费| 成在线人永久免费视频| 香蕉丝袜av| 观看美女的网站| 最近最新中文字幕大全免费视频| 亚洲五月天丁香| 一本久久中文字幕| 亚洲五月婷婷丁香| 一本久久中文字幕| bbb黄色大片| 首页视频小说图片口味搜索| 蜜桃久久精品国产亚洲av| 国产激情久久老熟女| 国产av一区在线观看免费| 久久久精品大字幕| 在线国产一区二区在线| 中文资源天堂在线| 激情在线观看视频在线高清| 国产熟女xx| 免费在线观看视频国产中文字幕亚洲| 国产亚洲精品av在线| 亚洲专区字幕在线| 岛国在线观看网站| 少妇裸体淫交视频免费看高清| www.999成人在线观看| 天堂动漫精品| 天堂√8在线中文| 天天躁狠狠躁夜夜躁狠狠躁| 午夜免费成人在线视频| 丁香欧美五月| 国产真人三级小视频在线观看| 亚洲激情在线av| 热99在线观看视频| 男女床上黄色一级片免费看| 久久久久久久午夜电影| 中文字幕熟女人妻在线| 性色av乱码一区二区三区2| 亚洲精品中文字幕一二三四区| 欧美日韩乱码在线| 欧美xxxx黑人xx丫x性爽| 欧美乱妇无乱码| 国产成人av教育| 欧美黄色淫秽网站| 特大巨黑吊av在线直播| 99久久成人亚洲精品观看| 成人一区二区视频在线观看| 成人一区二区视频在线观看| 亚洲专区字幕在线| 一个人看的www免费观看视频| 精品不卡国产一区二区三区| 999久久久精品免费观看国产| 亚洲专区中文字幕在线| 国内揄拍国产精品人妻在线| 黄片小视频在线播放| 国产三级黄色录像| 极品教师在线免费播放| 这个男人来自地球电影免费观看| 午夜免费激情av| 亚洲人与动物交配视频| 中出人妻视频一区二区| 亚洲国产中文字幕在线视频| 真实男女啪啪啪动态图| 亚洲av中文字字幕乱码综合| 一本综合久久免费| 免费无遮挡裸体视频| 日韩人妻高清精品专区| 男女午夜视频在线观看| 热99在线观看视频| 国产黄a三级三级三级人| 91av网站免费观看| 久久天躁狠狠躁夜夜2o2o| 精品熟女少妇八av免费久了| 国产日本99.免费观看| 中出人妻视频一区二区| 国产av一区在线观看免费| 国内精品久久久久精免费| 国产亚洲精品一区二区www| 免费av不卡在线播放| 日韩免费av在线播放| 午夜福利18| 亚洲片人在线观看| 日本精品一区二区三区蜜桃| 日韩欧美免费精品| 国产精华一区二区三区| 国产日本99.免费观看| 中文字幕最新亚洲高清| 美女被艹到高潮喷水动态| 麻豆一二三区av精品| 日韩精品中文字幕看吧| 亚洲国产高清在线一区二区三| 亚洲 国产 在线| 久久精品夜夜夜夜夜久久蜜豆| 国产精品,欧美在线| 久久久久久久午夜电影| 亚洲精品中文字幕一二三四区| 高清毛片免费观看视频网站| 久久这里只有精品19| 国产成人欧美在线观看| 夜夜夜夜夜久久久久| 热99re8久久精品国产| 亚洲欧美日韩高清专用| 在线观看午夜福利视频| 欧美日韩福利视频一区二区| 国产视频内射| 天堂影院成人在线观看| 免费一级毛片在线播放高清视频| 不卡av一区二区三区| 老汉色∧v一级毛片| 男人舔奶头视频| 久久99热这里只有精品18| 久久精品影院6| 欧美日韩乱码在线| 久9热在线精品视频| 欧美中文日本在线观看视频| 国产 一区 欧美 日韩| 在线国产一区二区在线| 黄色日韩在线| 此物有八面人人有两片| 一区福利在线观看| 亚洲无线在线观看| 亚洲黑人精品在线| 嫁个100分男人电影在线观看| 热99re8久久精品国产| 婷婷丁香在线五月| 最新美女视频免费是黄的| av欧美777| 国产欧美日韩精品亚洲av| 国产精品av久久久久免费| 久久九九热精品免费| 久久伊人香网站| 黑人操中国人逼视频| av天堂中文字幕网| 亚洲自拍偷在线| 哪里可以看免费的av片| 久久中文字幕人妻熟女| a在线观看视频网站| 成人鲁丝片一二三区免费| 久久人妻av系列| 国产精品99久久久久久久久| 欧美日韩黄片免| 亚洲国产精品sss在线观看| 国产高清视频在线观看网站| 欧美性猛交╳xxx乱大交人| 亚洲精品久久国产高清桃花| 亚洲人与动物交配视频| 国产久久久一区二区三区| 亚洲午夜理论影院| 亚洲成人免费电影在线观看| 日韩成人在线观看一区二区三区| 97超视频在线观看视频| 亚洲欧美一区二区三区黑人| 麻豆国产av国片精品| 丰满人妻熟妇乱又伦精品不卡| 在线国产一区二区在线| 国产99白浆流出| 亚洲国产看品久久| 19禁男女啪啪无遮挡网站| 天天躁日日操中文字幕| 操出白浆在线播放| 99久久成人亚洲精品观看| 久久精品国产综合久久久| 久久国产精品影院| 免费看a级黄色片| 黄片小视频在线播放| 欧美在线一区亚洲| 国产成人一区二区三区免费视频网站| 国产aⅴ精品一区二区三区波| 不卡av一区二区三区| 午夜福利在线在线| 99热只有精品国产| 欧美成人性av电影在线观看| 午夜精品久久久久久毛片777| 国产精品 欧美亚洲| 麻豆一二三区av精品| 成年女人看的毛片在线观看| 亚洲片人在线观看| 91av网站免费观看| 国产日本99.免费观看| 精品一区二区三区av网在线观看| 不卡av一区二区三区| 女人高潮潮喷娇喘18禁视频| 国产欧美日韩精品亚洲av| 亚洲国产精品成人综合色| 在线看三级毛片| 亚洲天堂国产精品一区在线| 亚洲国产欧美网| 三级国产精品欧美在线观看 | 亚洲五月天丁香| 99热6这里只有精品| 久久人妻av系列| 国产亚洲精品一区二区www| 精品国产超薄肉色丝袜足j| 美女大奶头视频| 女生性感内裤真人,穿戴方法视频| 亚洲国产精品成人综合色| 热99re8久久精品国产| 国产又黄又爽又无遮挡在线| 无限看片的www在线观看| 麻豆久久精品国产亚洲av| 亚洲片人在线观看| 国产精品精品国产色婷婷| 欧美色视频一区免费| 亚洲男人的天堂狠狠| 又黄又粗又硬又大视频| 热99在线观看视频| 我要搜黄色片| 色av中文字幕| 女同久久另类99精品国产91| 国产欧美日韩一区二区三| 日本一二三区视频观看| 最新美女视频免费是黄的| h日本视频在线播放| 无遮挡黄片免费观看| 国内毛片毛片毛片毛片毛片| 国产亚洲欧美98| 国产午夜精品论理片| 嫩草影视91久久| 亚洲av美国av| 老鸭窝网址在线观看| 欧美3d第一页| 免费一级毛片在线播放高清视频| 在线a可以看的网站| 91av网一区二区| 日本免费a在线| 精品一区二区三区视频在线 | 夜夜夜夜夜久久久久| 91老司机精品| 成年版毛片免费区| 人人妻人人澡欧美一区二区| 天堂√8在线中文| 日韩高清综合在线| 国产成人啪精品午夜网站| 国产伦在线观看视频一区| 国产三级中文精品| 久久久久久大精品| 青草久久国产| 久久午夜综合久久蜜桃| 欧美一区二区精品小视频在线| 色综合亚洲欧美另类图片| 18美女黄网站色大片免费观看| 欧美中文综合在线视频| 欧美日韩福利视频一区二区| 日韩欧美国产在线观看| 女同久久另类99精品国产91| 久久久成人免费电影| 免费人成视频x8x8入口观看| 成人鲁丝片一二三区免费| 色综合婷婷激情| 日韩欧美国产一区二区入口| 成年女人永久免费观看视频| 亚洲色图 男人天堂 中文字幕| www.熟女人妻精品国产| 白带黄色成豆腐渣| 亚洲激情在线av| 欧美性猛交╳xxx乱大交人| 一本一本综合久久| 最近最新中文字幕大全电影3| 国产亚洲精品久久久久久毛片| 18禁国产床啪视频网站| 很黄的视频免费| 成人国产综合亚洲| 波多野结衣高清作品| 久久九九热精品免费| 中文在线观看免费www的网站| 波多野结衣巨乳人妻| 91字幕亚洲| 久久久久久久午夜电影| 国产精品美女特级片免费视频播放器 | 亚洲精品中文字幕一二三四区| 亚洲欧美精品综合久久99| 欧美激情久久久久久爽电影| 国产主播在线观看一区二区| 在线观看美女被高潮喷水网站 | 欧美最黄视频在线播放免费| 女同久久另类99精品国产91| 国产一区二区在线观看日韩 | 波多野结衣高清无吗| 国产一区二区在线av高清观看| 欧美乱妇无乱码| xxx96com| 亚洲国产高清在线一区二区三| 国产免费av片在线观看野外av| 日本 欧美在线| 久久精品国产99精品国产亚洲性色| 人人妻人人看人人澡| 不卡一级毛片| 免费高清视频大片| 亚洲色图 男人天堂 中文字幕| 国内精品久久久久精免费| 一区二区三区高清视频在线| 欧美黑人欧美精品刺激| 国产亚洲av嫩草精品影院| 久久热在线av| 不卡一级毛片| 国产欧美日韩精品亚洲av| 1024手机看黄色片| 免费在线观看日本一区| 国产高潮美女av| 麻豆国产97在线/欧美| 日韩有码中文字幕| 精品久久久久久久人妻蜜臀av| 嫩草影视91久久| 久久久精品欧美日韩精品| 夜夜夜夜夜久久久久| 亚洲自偷自拍图片 自拍| 亚洲乱码一区二区免费版| 久久中文字幕一级| 很黄的视频免费| 国产成+人综合+亚洲专区| 天天躁狠狠躁夜夜躁狠狠躁| 日本免费a在线| 精品午夜福利视频在线观看一区| 免费看光身美女| avwww免费| 久久精品91无色码中文字幕| 制服人妻中文乱码| 亚洲精品在线美女| 国产一区二区激情短视频| 久久这里只有精品19| 在线观看舔阴道视频| 国产三级在线视频| 性色av乱码一区二区三区2| 亚洲第一欧美日韩一区二区三区| 欧美绝顶高潮抽搐喷水| 少妇丰满av| 欧美成人一区二区免费高清观看 | 国产三级在线视频| 91在线精品国自产拍蜜月 | 特大巨黑吊av在线直播| 国产精品1区2区在线观看.| 久久天堂一区二区三区四区| 高清毛片免费观看视频网站| 精品一区二区三区av网在线观看| 亚洲一区二区三区色噜噜| 亚洲熟妇熟女久久| 久久这里只有精品19| 又黄又粗又硬又大视频| 草草在线视频免费看| 俺也久久电影网| 国产 一区 欧美 日韩| 欧美一区二区精品小视频在线| 久久久久久大精品| 久久久国产成人精品二区| 又黄又爽又免费观看的视频| 色综合亚洲欧美另类图片| 香蕉国产在线看| 人人妻人人看人人澡| 成人三级黄色视频| 母亲3免费完整高清在线观看| 国产综合懂色| 每晚都被弄得嗷嗷叫到高潮| 久久精品综合一区二区三区| 女人被狂操c到高潮| 欧美精品啪啪一区二区三区| 亚洲激情在线av| 久久精品综合一区二区三区| a在线观看视频网站| 国产精品电影一区二区三区| 精品久久久久久,| 搡老岳熟女国产| 天天躁日日操中文字幕| 日本一本二区三区精品| 久久精品人妻少妇| 欧美成人性av电影在线观看| 亚洲国产中文字幕在线视频| 动漫黄色视频在线观看| 琪琪午夜伦伦电影理论片6080| 首页视频小说图片口味搜索| 三级男女做爰猛烈吃奶摸视频| 床上黄色一级片| 国产精品亚洲av一区麻豆| 麻豆成人av在线观看| 亚洲av日韩精品久久久久久密| 婷婷丁香在线五月| 日本黄大片高清| 国产精品女同一区二区软件 | 国产单亲对白刺激| 99视频精品全部免费 在线 | 亚洲av中文字字幕乱码综合| 亚洲国产精品合色在线| 日本黄大片高清| 久久久水蜜桃国产精品网| 可以在线观看的亚洲视频| 免费一级毛片在线播放高清视频| 中文字幕av在线有码专区| 亚洲无线在线观看| 99热精品在线国产| 亚洲精品色激情综合| 高清在线国产一区| 日韩欧美三级三区| 亚洲欧美日韩高清在线视频| 国内揄拍国产精品人妻在线| www.精华液| 国产精品久久久久久精品电影| 在线播放国产精品三级| 欧美黑人欧美精品刺激| 99久久精品一区二区三区| 国产精品爽爽va在线观看网站| 99久久精品一区二区三区| 欧美性猛交╳xxx乱大交人| 欧美日本视频| 69av精品久久久久久| 亚洲av五月六月丁香网| 欧美成人性av电影在线观看| 婷婷亚洲欧美| 国产精华一区二区三区| 成人国产一区最新在线观看| 首页视频小说图片口味搜索| 不卡一级毛片| 久9热在线精品视频| 国产爱豆传媒在线观看| xxxwww97欧美| 国产又色又爽无遮挡免费看| 国产综合懂色| 男女床上黄色一级片免费看| 午夜日韩欧美国产| 制服丝袜大香蕉在线| 成年版毛片免费区| 两性夫妻黄色片| ponron亚洲| 欧美色欧美亚洲另类二区| 搡老岳熟女国产| 成人18禁在线播放| 亚洲av成人av| 欧美高清成人免费视频www| 一夜夜www| 在线a可以看的网站| 香蕉国产在线看| 欧美+亚洲+日韩+国产| 欧美中文日本在线观看视频| 久久婷婷人人爽人人干人人爱| 亚洲天堂国产精品一区在线| 麻豆国产97在线/欧美| 欧美乱码精品一区二区三区| 日韩av在线大香蕉| 麻豆成人av在线观看| 久久性视频一级片| 神马国产精品三级电影在线观看| 午夜福利成人在线免费观看| 亚洲av美国av| 亚洲午夜理论影院| 母亲3免费完整高清在线观看| 国产精品久久久久久久电影 | 99国产精品99久久久久| 日本a在线网址| 女同久久另类99精品国产91| 亚洲成人免费电影在线观看| 麻豆成人午夜福利视频| 久久人人精品亚洲av| 国产激情久久老熟女| 欧美黄色片欧美黄色片| 99久久99久久久精品蜜桃| 亚洲欧美日韩卡通动漫| 午夜福利在线观看免费完整高清在 | 一本综合久久免费| 最近最新免费中文字幕在线| 一区二区三区高清视频在线| 日本黄色片子视频| 一进一出好大好爽视频| 人人妻人人看人人澡| 岛国在线免费视频观看| 国产精品亚洲一级av第二区| 国产成人av教育| 中文字幕人成人乱码亚洲影| 真实男女啪啪啪动态图| 天天添夜夜摸| 黄色成人免费大全| 在线观看免费午夜福利视频| 中文字幕人成人乱码亚洲影| 中文字幕久久专区| а√天堂www在线а√下载| 国产精品久久久久久久电影 | 国产亚洲精品一区二区www| 日本 欧美在线| 18禁观看日本| 欧美极品一区二区三区四区| 国产高清视频在线观看网站| 又黄又粗又硬又大视频| 51午夜福利影视在线观看| 亚洲电影在线观看av| 日本撒尿小便嘘嘘汇集6| 男女做爰动态图高潮gif福利片| 久久久精品大字幕| 国产精品香港三级国产av潘金莲| 黄片大片在线免费观看| 精品一区二区三区四区五区乱码| 久久久久国产一级毛片高清牌| 天天一区二区日本电影三级| 国产成人系列免费观看| 黄片大片在线免费观看| 黄色日韩在线| 欧美性猛交黑人性爽| 特大巨黑吊av在线直播| 成人高潮视频无遮挡免费网站| 免费av毛片视频| 热99re8久久精品国产| 亚洲国产日韩欧美精品在线观看 | 法律面前人人平等表现在哪些方面| 成年女人看的毛片在线观看| a级毛片a级免费在线| 美女扒开内裤让男人捅视频| 亚洲电影在线观看av| 天天添夜夜摸| 可以在线观看毛片的网站| 草草在线视频免费看| 在线免费观看不下载黄p国产 | 国产成人精品久久二区二区免费| 久久中文看片网| 久久久久国产一级毛片高清牌| 欧美+亚洲+日韩+国产| 国产亚洲精品久久久com| 99国产精品一区二区三区| 国产精品免费一区二区三区在线| 欧美一级毛片孕妇| 天堂动漫精品| www日本在线高清视频| 好男人在线观看高清免费视频| 少妇人妻一区二区三区视频| 久久久久久久久免费视频了| 日本免费a在线| 日本黄大片高清| 狂野欧美激情性xxxx| www.999成人在线观看| 天天一区二区日本电影三级| 成人av在线播放网站| 精品国产三级普通话版| 国产亚洲精品综合一区在线观看| 日韩高清综合在线| 午夜福利18| 99热这里只有是精品50| 日日干狠狠操夜夜爽| 一区二区三区高清视频在线| 国产精品 欧美亚洲| 国产精品爽爽va在线观看网站| 亚洲人成网站在线播放欧美日韩| 欧美色欧美亚洲另类二区| 97超视频在线观看视频| 少妇熟女aⅴ在线视频| av女优亚洲男人天堂 | 啦啦啦韩国在线观看视频| 69av精品久久久久久| 97碰自拍视频| 久久国产精品人妻蜜桃| 51午夜福利影视在线观看| 日韩免费av在线播放| svipshipincom国产片| 黄色视频,在线免费观看| 亚洲中文字幕日韩| 亚洲精品456在线播放app | 白带黄色成豆腐渣| 18禁黄网站禁片午夜丰满| 在线永久观看黄色视频| 国产亚洲精品av在线| 久久九九热精品免费| 18禁黄网站禁片免费观看直播| 看片在线看免费视频| 18美女黄网站色大片免费观看| 亚洲乱码一区二区免费版| 国产高清三级在线| 18禁美女被吸乳视频| 在线观看免费视频日本深夜| 国产淫片久久久久久久久 | 91老司机精品| 国产精品爽爽va在线观看网站| 亚洲精品一卡2卡三卡4卡5卡|