• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于HTTP/2協(xié)議分析的網(wǎng)站掛馬線索調(diào)查方法研究*

    2022-04-24 09:58:42劉猛猛徐國(guó)天程斌
    警察技術(shù) 2022年2期
    關(guān)鍵詞:木馬程序木馬數(shù)據(jù)流

    劉猛猛 徐國(guó)天 程斌

    1. 中國(guó)刑事警察學(xué)院 2. 公安部第三研究所

    引言

    網(wǎng)站掛馬是木馬傳播的主要途徑之一,它是指黑客在網(wǎng)站頁(yè)面注入惡意代碼,若用戶計(jì)算機(jī)存在相應(yīng)的安全漏洞,當(dāng)用戶主機(jī)訪問(wèn)被掛馬網(wǎng)站時(shí)就會(huì)自動(dòng)下載并運(yùn)行木馬程序。用戶主機(jī)感染木馬程序后,黑客可以控制用戶計(jì)算機(jī)、監(jiān)視主機(jī)活動(dòng)或竊取敏感信息。文獻(xiàn)[1]使用volatility 分析系統(tǒng)內(nèi)存中的注冊(cè)表和進(jìn)程等,對(duì)木馬病毒進(jìn)行取證,但該方法難以完整還原木馬傳播鏈條或確定黑客端相關(guān)信息。文獻(xiàn)[2]通過(guò)重建木馬程序的執(zhí)行路徑,強(qiáng)制木馬程序執(zhí)行電子郵件發(fā)送行為,進(jìn)而獲取黑客預(yù)設(shè)的關(guān)鍵信息,但缺少對(duì)網(wǎng)站掛馬傳播階段的取證方法研究。文獻(xiàn)[3]使用sniffer封包分析軟件抓取并分析HTTP/1.1協(xié)議網(wǎng)絡(luò)數(shù)據(jù)包,判斷是否存在XSS掛馬行為,得出黑客端信息和攻擊方式,但是由于HTTP/2協(xié)議使用TLS協(xié)議加密傳輸數(shù)據(jù),使得這種方式難以直接運(yùn)用于HTTP/2加密數(shù)據(jù)包分析。隨著新一代超文本傳輸協(xié)議HTTP/2正式成為互聯(lián)網(wǎng)協(xié)議,越來(lái)越多的網(wǎng)站采用HTTP/2協(xié)議傳送數(shù)據(jù)。由于HTTP/2類(lèi)型網(wǎng)站在傳輸數(shù)據(jù)時(shí)必須使用TLS協(xié)議對(duì)通信數(shù)據(jù)進(jìn)行加密,因無(wú)法對(duì)通信數(shù)據(jù)進(jìn)行有效解密,使得HTTP/2類(lèi)型網(wǎng)站掛馬案件的調(diào)查分析難度較大。而諸如騰訊哈勃分析系統(tǒng)等木馬檢測(cè)工具或安全軟件僅能分析已知木馬程序潛在的進(jìn)程行為、網(wǎng)絡(luò)行為或注冊(cè)表行為等,難以獲取黑客端的相關(guān)信息;此外,該類(lèi)軟件在分析未知木馬程序時(shí),難以提示安全風(fēng)險(xiǎn),更無(wú)法完成取證工作,體現(xiàn)出明顯的滯后性。

    為完成HTTP/2類(lèi)型網(wǎng)站掛馬案件的調(diào)查分析工作,本文提出一種基于主機(jī)內(nèi)部調(diào)查和網(wǎng)絡(luò)信息監(jiān)聽(tīng)的木馬線索調(diào)查方法。通過(guò)對(duì)比瀏覽目標(biāo)網(wǎng)站前后進(jìn)程和網(wǎng)絡(luò)連接的變化情況篩選出可疑程序,同時(shí)使用Wireshark捕獲并解密通信數(shù)據(jù),采用兩種方法分析HTTP/2通信數(shù)據(jù),還原木馬惡意程序,確定木馬傳播鏈條,提取相關(guān)線索。

    一、相關(guān)協(xié)議分析

    (一)HTTP/2協(xié)議

    隨著互聯(lián)網(wǎng)極速發(fā)展,Web頁(yè)面所包含的元素越來(lái)越復(fù)雜,HTTP/1.x協(xié)議傳輸數(shù)據(jù)的性能問(wèn)題日益突出,且HTTP/1.x協(xié)議自身也存在設(shè)計(jì)缺陷,在此背景下HTTP/2協(xié)議應(yīng)運(yùn)而生。HTTP/2協(xié)議是新一代超文本傳輸協(xié)議,于2015年由互聯(lián)網(wǎng)工程任務(wù)組(IETF)發(fā)布,該協(xié)議基于SPDY協(xié)議,由Hypertext Transfer Protocol version 2-RFC7540和HPACK-Header Compression for HTTP/2-RFC7541兩個(gè)規(guī)范組成[4]。HTTP/2協(xié)議使用二進(jìn)制分幀、多路復(fù)用和頭部壓縮等技術(shù),具有更高的傳輸效率。此外HTTP/2協(xié)議可使用TLS/SSL協(xié)議加密傳輸來(lái)增強(qiáng)數(shù)據(jù)安全性。根據(jù)W3Techs網(wǎng)站統(tǒng)計(jì),截止2020年11月,約49.4%的網(wǎng)站使用了HTTP/2協(xié)議進(jìn)行數(shù)據(jù)傳輸。

    1. 二進(jìn)制分幀層(Binary Framing Layer)

    HTTP/2協(xié)議對(duì)HTTP/1.X協(xié)議的數(shù)據(jù)分幀方式進(jìn)行了優(yōu)化和改進(jìn),采用二進(jìn)制幀格式。HTTP/2協(xié)議兼容了HTTP/1.X協(xié)議的核心特征,保留了HTTP/1.X協(xié)議的應(yīng)用語(yǔ)義,包括HTTP方法、HTTP狀態(tài)代碼和首部字段等內(nèi)容。HTTP/2協(xié)議把HTTP/1.X協(xié)議的文本格式轉(zhuǎn)換成了二進(jìn)制幀格式,傳輸消息被分割成了更小的幀和消息,并把幀(Frame)作為傳輸?shù)淖钚挝籟5]。

    2. 多路復(fù)用(MultiPlexing)

    在HTTP/2協(xié)議下,客戶端和服務(wù)器之間的HTTP請(qǐng)求和響應(yīng)的通信數(shù)據(jù)都是由單個(gè)TCP連接傳輸完成。HTTP/2協(xié)議打破了數(shù)據(jù)流傳輸?shù)臄?shù)量限制,單個(gè)TCP連接可以傳輸任意數(shù)量的雙向數(shù)據(jù)流,且單個(gè)TCP連接上的多條HTTP請(qǐng)求和響應(yīng)報(bào)文可以并行傳輸。在一條TCP連接中包括多條數(shù)據(jù)流,每條數(shù)據(jù)流包含一個(gè)或多個(gè)數(shù)據(jù)幀。每個(gè)幀的首部都有流標(biāo)識(shí)(Stream identifier)字段,數(shù)據(jù)流可根據(jù)該字段進(jìn)行重組。

    3. 服務(wù)器推送(Server Push)

    HTTP/2協(xié)議具有服務(wù)器推送的功能,該功能允許服務(wù)器在響應(yīng)客戶之前,將服務(wù)器端預(yù)設(shè)的資源推送到客戶端,由客戶選擇是否接收。

    4. 頭部壓縮(Header Compression)

    HTTP/2協(xié)議的消息頭部采用HPACK壓縮算法,以減少頭部信息的空間占用。在HPACK壓縮算法中,客戶和服務(wù)器兩端建立內(nèi)容相同的靜態(tài)字典和動(dòng)態(tài)字典,靜態(tài)字典包含常見(jiàn)的頭部字段鍵值對(duì),以及常見(jiàn)的頭部字段和值的組合,對(duì)于不存在于靜態(tài)字典的鍵值對(duì)則會(huì)按照哈夫曼編碼添加到動(dòng)態(tài)字典中[6]。HPACK壓縮方法就是使用這兩個(gè)字典把消息頭部的內(nèi)容索引到字典的值中,從而達(dá)到頭部壓縮的目的。

    (二)TLS/SSL協(xié)議

    HTTP/1.X協(xié)議采用明文形式傳輸數(shù)據(jù),給數(shù)據(jù)傳輸帶來(lái)了信息泄露風(fēng)險(xiǎn)。為解決這一問(wèn)題,網(wǎng)景公司于1994年發(fā)布了SSL協(xié)議,該協(xié)議于1999年正式成為互聯(lián)網(wǎng)協(xié)議。TLS協(xié)議是通過(guò)對(duì)SSL協(xié)議進(jìn)行改進(jìn)和標(biāo)準(zhǔn)化之后形成的,目前已發(fā)布到TLSv1.3版本。HTTP/2協(xié)議基于TLS/SSL協(xié)議傳輸。TLS協(xié)議在傳輸層和應(yīng)用層之間,主要解決信息加密、數(shù)據(jù)完整性校驗(yàn)和通信雙方身份認(rèn)證三個(gè)網(wǎng)絡(luò)安全問(wèn)題。TLS加密流程圖如下[7]:

    在TLS握手階段,客戶端和服務(wù)器相互發(fā)送一個(gè)用于密鑰生成的隨機(jī)數(shù),并且客戶端會(huì)向服務(wù)器發(fā)送密鑰交換算法參數(shù)(Pre-master-key)。之后,客戶端和服務(wù)器各自根據(jù)隨機(jī)數(shù)和Pre-master-key生成主密鑰。通信雙方在驗(yàn)證數(shù)據(jù)和主密鑰的正確性后,開(kāi)始進(jìn)行加密數(shù)據(jù)傳輸。

    (三)HTTP/2網(wǎng)站運(yùn)行環(huán)境配置(Windows/Linux)

    在Windows系統(tǒng)中,可使用IIS互聯(lián)網(wǎng)信息服務(wù)搭建HTTP/2網(wǎng)站。IIS全稱互聯(lián)網(wǎng)信息服務(wù),是基于Windows操作系統(tǒng)的Web服務(wù)器,目前只有Window 10系統(tǒng)與Window Server 2016系統(tǒng)的IIS Web服務(wù)器支持HTTP/2網(wǎng)站的創(chuàng)建。以Windows 10系統(tǒng)為例,在完成IIS安裝后,需在W3C日志字段界面選擇協(xié)議支持HTTP/2,在創(chuàng)建網(wǎng)站時(shí)選擇HTTPS協(xié)議并添加證書(shū),即可完成HTTP/2網(wǎng)站的創(chuàng)建。

    在Linux系統(tǒng)中,可使用Nginx服務(wù)器搭建HTTP/2網(wǎng)站。Nginx服務(wù)器版本應(yīng)高于1.9.5,且安裝http_v2_module,創(chuàng)建HTTPS網(wǎng)站,修改網(wǎng)站配置文件,主要代碼如下:

    server { Listen 443 ssl HTTP/2 default_server; server_name www.***.com;

    ...... ssl_certificate server.crt;

    ssl_certificate_keyserver.key;

    ......

    }

    二、基于主機(jī)內(nèi)部調(diào)查和網(wǎng)絡(luò)信息監(jiān)聽(tīng)的木馬線索調(diào)查方法

    在網(wǎng)站掛馬案件中,黑客會(huì)使用網(wǎng)絡(luò)技術(shù)或社會(huì)工程學(xué)等方式獲取網(wǎng)站漏洞信息,利用漏洞對(duì)網(wǎng)站進(jìn)行掛馬,植入的掛馬語(yǔ)句會(huì)在用戶瀏覽網(wǎng)站頁(yè)面時(shí),自動(dòng)引導(dǎo)用戶主機(jī)訪問(wèn)授黑客控制的服務(wù)器,誘使用戶計(jì)算機(jī)下載并運(yùn)行木馬程序,導(dǎo)致用戶主機(jī)被黑客完全控制或重要信息泄露。木馬線索的分析取證是當(dāng)前電子數(shù)據(jù)取證工作的重點(diǎn)和難點(diǎn)。網(wǎng)站掛馬案件的線索調(diào)查方式一般分為兩種:一種是借助反匯編工具對(duì)木馬程序文件進(jìn)行逆向分析,從中提取出黑客的相關(guān)線索,這種方法需要一定的專業(yè)知識(shí)和操作能力,難度較大。另一種方法是借助Wireshark等網(wǎng)絡(luò)抓包工具監(jiān)聽(tīng)通信數(shù)據(jù),分析數(shù)據(jù)包并從中提取相關(guān)線索[8]。此外,絕大多數(shù)木馬采用TCP協(xié)議與黑客端通信,通過(guò)查看主機(jī)與外部的網(wǎng)絡(luò)連接情況可以分析出木馬線索。本文提出一種基于主機(jī)內(nèi)部調(diào)查和網(wǎng)絡(luò)信息監(jiān)聽(tīng)的HTTP/2網(wǎng)站掛馬線索調(diào)查方法,通過(guò)主機(jī)內(nèi)部調(diào)查初步確定木馬程序及可疑通信連接,在此基礎(chǔ)上,再通過(guò)網(wǎng)絡(luò)信息監(jiān)聽(tīng)進(jìn)一步確定木馬程序文件,還原木馬傳播鏈條,獲取黑客網(wǎng)絡(luò)信息等相關(guān)線索。

    (一)主機(jī)內(nèi)部調(diào)查方法

    當(dāng)前木馬類(lèi)型眾多,包括DoS攻擊木馬、盜號(hào)木馬等,不同類(lèi)型木馬感染主機(jī)后一般都會(huì)通過(guò)獲取最高權(quán)限,修改主機(jī)部分設(shè)置,或是調(diào)用系統(tǒng)API函數(shù)等手段來(lái)實(shí)現(xiàn)特定目的??梢允褂弥鳈C(jī)內(nèi)部調(diào)查方法,尋找木馬程序,確定可疑通信連接,初步分析木馬線索。以下為主機(jī)內(nèi)部調(diào)查方法概述:

    檢查用戶計(jì)算機(jī)運(yùn)行程序及網(wǎng)絡(luò)活動(dòng)連接情況。木馬作為惡意程序,在運(yùn)行時(shí)會(huì)作為進(jìn)程存在,占用計(jì)算機(jī)內(nèi)存,用戶主機(jī)感染木馬后,會(huì)與黑客端建立一條TCP連接,用于數(shù)據(jù)通信,使用Windows任務(wù)管理器即可快速查看當(dāng)前系統(tǒng)運(yùn)行的所有進(jìn)程及內(nèi)存占用情況,也可使用Windows操作系統(tǒng)自帶的命令行程序Cmd.exe查看計(jì)算機(jī)運(yùn)行的程序以及對(duì)應(yīng)的網(wǎng)絡(luò)連接活動(dòng)。使用Cmd運(yùn)行“netstat-nab”命令可查看當(dāng)前計(jì)算機(jī)運(yùn)行的全部程序,以及對(duì)應(yīng)的網(wǎng)絡(luò)連接和端口使用信息。對(duì)比瀏覽網(wǎng)站前后“netstat-nab”命令的執(zhí)行結(jié)果,找到新增進(jìn)程或網(wǎng)絡(luò)連接,分析異常端口的使用情況,或是常用端口的異常行為情況,從而初步判斷是否有惡意進(jìn)程的開(kāi)啟,縮小取證范圍。例如瀏覽器進(jìn)程通常使用80或443端口,但如果瀏覽器進(jìn)程使用了3030端口(非知名端口),可初步懷疑木馬進(jìn)程將自身隱藏到合法進(jìn)程中與外界進(jìn)行通信。

    (二)Wireshark網(wǎng)絡(luò)監(jiān)聽(tīng)軟件捕獲、分析通信數(shù)據(jù)

    初步分析木馬線索后,調(diào)查流程分為兩步:第一步是使用Wireshark解密HTTP/2數(shù)據(jù)包,第二步是使用兩種方法分析HTTP/2通信數(shù)據(jù)。

    1. 使用Wireshark解密數(shù)據(jù)

    當(dāng)前主流瀏覽器均要求HTTP/2網(wǎng)站在傳輸數(shù)據(jù)時(shí)必須使用TLS協(xié)議對(duì)數(shù)據(jù)進(jìn)行加密。Wireshark提供了TLS加密數(shù)據(jù)的解密功能,即可使用Wireshark解密HTTP/2數(shù)據(jù)包。解密HTTP/2數(shù)據(jù)包需要從客戶端獲取預(yù)主密鑰(Pre-masterkey),并將該密鑰與通信雙方產(chǎn)生的隨機(jī)參數(shù)結(jié)合生成加密密鑰,從而解密HTTP/2加密報(bào)文。在解密操作中,需分別創(chuàng)建記錄預(yù)主密鑰和TLS調(diào)試信息的Log文件,將記錄預(yù)主密鑰的log文件設(shè)置為系統(tǒng)變量,將上述兩個(gè)文件放入Wireshark中,通過(guò)Wireshark實(shí)現(xiàn)對(duì)加密數(shù)據(jù)的解密。

    在Wireshark捕獲通訊數(shù)據(jù)時(shí)必須將TLS密鑰信息保存下來(lái),否則將無(wú)法解密HTTP/2數(shù)據(jù)包。Wireshark解密HTTP/2數(shù)據(jù)包后會(huì)在每個(gè)HTTP/2流傳輸結(jié)束統(tǒng)一進(jìn)行解密,生成一個(gè)解密報(bào)文,在每個(gè)HTTP/2流最后一個(gè)數(shù)據(jù)包的HyperText Transfer Protocol 2 層可查看該HTTP/2流傳輸數(shù)據(jù)的明文內(nèi)容。

    2. 使用Wireshark分析通信數(shù)據(jù)

    在使用網(wǎng)絡(luò)抓包方法進(jìn)行木馬取證分析前,應(yīng)先關(guān)閉不必要的網(wǎng)絡(luò)通信程序,減少干擾性的網(wǎng)絡(luò)通信數(shù)據(jù),構(gòu)建比較純凈的網(wǎng)絡(luò)環(huán)境,再使用Wireshark抓取染毒計(jì)算機(jī)訪問(wèn)目標(biāo)網(wǎng)站時(shí)產(chǎn)生的通信數(shù)據(jù)。使用Wireshark分析HTTP/2網(wǎng)站掛馬線索的方法分為兩步:

    第一步:利用HTTP/2協(xié)議具有多路復(fù)用的特性,對(duì)Wireshark抓取的TCP數(shù)據(jù)流進(jìn)行分析。同一域名服務(wù)器和客戶端之間的請(qǐng)求和響應(yīng)數(shù)據(jù)都是由單個(gè)TCP連接傳輸完成,并且沒(méi)有傳輸數(shù)據(jù)流的數(shù)量限制,這樣在TCP連接層面上過(guò)濾數(shù)據(jù)包就會(huì)使抓取的數(shù)據(jù)條理清楚,更容易發(fā)現(xiàn)IP地址的變化情況。實(shí)驗(yàn)發(fā)現(xiàn),當(dāng)客戶端使用HTTP/2協(xié)議傳遞數(shù)據(jù)時(shí),黑客端也必須使用加密方式傳輸數(shù)據(jù)。在Wireshark中使用“tcp.streameq n and http2”(n=0,1,2,3……)條件過(guò)濾捕獲的數(shù)據(jù)包,查看客戶端和外界的通信流,重點(diǎn)是尋找網(wǎng)站主目錄傳輸所在的TCP流,之后使用“tcp.streameq n+1 and http2”查看客戶端與其他不明服務(wù)器的通信數(shù)據(jù)流。對(duì)不明服務(wù)器傳輸?shù)乃形募M(jìn)行提取,依次將這些文件放入騰訊哈勃等檢測(cè)工具進(jìn)行木馬分析,記錄命中的木馬程序。

    第二步:根據(jù)Referer字段分析木馬線索。在HTTP請(qǐng)求報(bào)文首部包含一個(gè)Referer字段,這個(gè)字段記錄了跳轉(zhuǎn)到該網(wǎng)頁(yè)的前置URL信息,通過(guò)該字段進(jìn)行遞歸分析可以找到傳輸木馬程序的前置數(shù)據(jù)包、構(gòu)建網(wǎng)站間邏輯、找到網(wǎng)站掛馬位置并還原出黑客掛馬鏈條。一般來(lái)說(shuō),主頁(yè)是網(wǎng)站被訪問(wèn)次數(shù)最多的頁(yè)面,因此,黑客為了增加木馬下載的頻率,大多會(huì)選擇在網(wǎng)站主頁(yè)掛馬,所以在調(diào)查時(shí)應(yīng)當(dāng)先提取網(wǎng)站主頁(yè)并對(duì)其進(jìn)行分析[9]。由于木馬程序的傳輸一般是在HTTPGET 數(shù)據(jù)包中,因此先按上文尋找不明傳輸TCP數(shù)據(jù)流,確定傳輸木馬程序的HTTP-GET數(shù)據(jù)包,由該數(shù)據(jù)包的Referer字段確定前置網(wǎng)頁(yè)數(shù)據(jù)包,直至遞歸找到用戶訪問(wèn)目標(biāo)網(wǎng)站數(shù)據(jù)包,提取該數(shù)據(jù)包的內(nèi)容,使用關(guān)鍵字過(guò)濾的方法找到掛馬語(yǔ)句。

    在使用Wireshark捕獲、分析瀏覽目標(biāo)HTTP/2網(wǎng)站產(chǎn)生的通信數(shù)據(jù)后,仍需使用Wireshark抓取感染主機(jī)與黑客端的通信數(shù)據(jù),并針對(duì)不同網(wǎng)絡(luò)協(xié)議設(shè)置過(guò)濾關(guān)鍵字,獲取木馬線索調(diào)查的相關(guān)信息。例如,針對(duì)使用ESMTP或HTTP協(xié)議傳輸數(shù)據(jù)的盜號(hào)木馬,在Wireshark中使用GET或POST等關(guān)鍵字搜索捕獲的數(shù)據(jù)包,分析并確定木馬的竊取信息行為,完善案件證據(jù)鏈條。

    三、案例分析

    某網(wǎng)站疑似被掛馬,導(dǎo)致部分計(jì)算機(jī)在瀏覽該網(wǎng)站時(shí)感染木馬。在測(cè)試虛擬機(jī)上(與染毒主機(jī)配置相同)瀏覽疑似被掛馬的目標(biāo)網(wǎng)站,使用基于主機(jī)內(nèi)部調(diào)查和網(wǎng)絡(luò)信息監(jiān)聽(tīng)的方式,還原木馬程序和木馬傳播鏈條,分析網(wǎng)站被掛馬位置,確定黑客端信息。分析及取證流程如下:

    (一)使用網(wǎng)絡(luò)命令初步分析潛在木馬

    使用測(cè)試虛擬機(jī)瀏覽器訪問(wèn)www.ait*****logy.com目標(biāo)網(wǎng)站,在瀏覽前后使用Cmd運(yùn)行netstat -nab命令,發(fā)現(xiàn)新增多條Fi****x.exe進(jìn)程的TCP連接和一條1.exe進(jìn)程的TCP連接(220.**.***.44:49539到212.**.**.245:1604),其 中Fi****x.exe為瀏覽器進(jìn)程,而1.exe為不明進(jìn)程,所以初步懷疑1.exe為惡意進(jìn)程,212.**.**.245為黑客端IP地址。

    (二)使用Wireshark解密HTTP/2數(shù)據(jù)包

    第一步:在Wireshark文件主目錄中新建兩個(gè)文件,分別取名為sslkeylog.log和ssl.log;

    第二步:打開(kāi)系統(tǒng)屬性設(shè)置界面,添加環(huán)境變量,變量名取名為SSLKEYLOGFILE,變量值選擇為sslkeylog.log文件;

    第三步:更改Wireshark(v3.4.0 漢化版)配置文件,在“編輯”中選擇“首選項(xiàng)”,在Protocols選項(xiàng)中選擇TLS,在TLS debug file 中添加上述ssl.log文件,在(Pre)-Master-Secret log filename中添加上述sslkeylog.log文件。在“分析”選擇中的啟用協(xié)議選項(xiàng)里打開(kāi)HTTP/2選項(xiàng)。設(shè)置完畢,重新啟動(dòng)Wireshark即可。

    (三)使用Wireshark確定并還原木馬程序

    瀏覽目標(biāo)網(wǎng)站的同時(shí)使用Wireshark抓取數(shù)據(jù)包AI.pacpng,首先使用“tcp.streameq 0 and http2”條件過(guò)濾當(dāng)前數(shù)據(jù)包,找到過(guò)濾后的第二個(gè)數(shù)據(jù)包(編號(hào)為No.28)為index.html的HTTP-GET數(shù)據(jù)包,右鍵追蹤HTTP/2字節(jié)流,過(guò)濾后的HTTP/2字節(jié)流最后一個(gè)數(shù)據(jù)包(編號(hào)為No.895)即為該數(shù)據(jù)流的解密包,在解密包HTTP/2層的Line-based text data字段查看解密數(shù)據(jù),內(nèi)容與目標(biāo)網(wǎng)站主頁(yè)面index.html代碼相同,確定60.***.***.216為目標(biāo)網(wǎng)站IP地址。

    接著,查看“tcp.streameq 1 and http2”過(guò)濾數(shù)據(jù)包,發(fā)現(xiàn)測(cè)試虛擬機(jī)與不明IP地址(212.**.**.245)的通信數(shù)據(jù),編號(hào)為1191、1193和1236的數(shù)據(jù)包分別為1.exe、2.exe和3.exe三個(gè)文件的HTTP-GET請(qǐng)求報(bào)文,且該HTTP/2數(shù)據(jù)流完整傳輸了1.exe、2.exe和3.exe三個(gè)程序文件。這與初步分析中的可疑進(jìn)程和網(wǎng)絡(luò)連接高度吻合,遂懷疑1.exe為木馬程序。選中1.exe的HTTP-GET數(shù)據(jù)包,追蹤HTTP/2字節(jié)流,找到該數(shù)據(jù)流最后一個(gè)數(shù)據(jù)包(編號(hào)為No.2306),提取HTTP/2層的Data字段,右鍵導(dǎo)出分組字節(jié)流,還原1.exe文件。按上述步驟依次將這三個(gè)文件提取并放入騰訊哈勃工具進(jìn)行分析,命中1.exe為木馬程序。

    最后,在Wireshark中使用IP地址(212.**.**.245)進(jìn)行過(guò)濾,可以發(fā)現(xiàn)該計(jì)算機(jī)訪問(wèn)目標(biāo)網(wǎng)站并接收1.exe文件之后,與IP地址212.**.**.245進(jìn)行了大量TCP通信。分析過(guò)濾后的通信報(bào)文,發(fā)現(xiàn)傳輸數(shù)據(jù)具有明顯的加密特征,由此可以判斷,IP地址為212.**.**.245的計(jì)算機(jī)對(duì)測(cè)試虛擬機(jī)進(jìn)行了木馬攻擊。

    (四)使用Referer字段分析木馬傳播鏈條

    首先分析1.exe文件的HTTP-GET數(shù)據(jù)包,該數(shù)據(jù)包的Referer字段為https://www.zh****qu.com/,右鍵該數(shù)據(jù)包追蹤TCP流(tcp.streameq 1),使用關(guān)鍵字(zh****qu)搜索,定位到編號(hào)1137的TLS數(shù)據(jù)包,該數(shù)據(jù)包為client hello報(bào)文,說(shuō)明https://www.zh****qu.com/的HTTP-GET數(shù)據(jù)包在該數(shù)據(jù)流的應(yīng)用層協(xié)議即HTTP/2協(xié)議數(shù)據(jù)流中;接著使用“tcp.streameq 1 and http2”過(guò)濾條件返回對(duì)應(yīng)的HTTP/2數(shù)據(jù)流,發(fā)現(xiàn)編號(hào)為1146的數(shù)據(jù)包為https://www.zh****qu.com/網(wǎng)站index.html的HTTP-GET數(shù)據(jù)包,同樣分析該數(shù)據(jù)包的Referer字段,為https://www.ait*****logy.com/,此URL恰好為目標(biāo)網(wǎng)站的URL,這 里 說(shuō) 明https://www.zh****qu.com的 前 置 網(wǎng) 站 為https://www.ait*****logy.com的 主 頁(yè);轉(zhuǎn) 到 傳 輸 目 標(biāo) 網(wǎng) 站 的HTTP/2數(shù)據(jù)流中(tcp.streameq 0 and http2),尋找index.html的HTTP-GET數(shù)據(jù)包(編號(hào)為No.28),追蹤該數(shù)據(jù)包的HTTP/2流;最后對(duì)提取的網(wǎng)站代碼界面進(jìn)行相應(yīng)的關(guān)鍵字(zh****qu)搜索,查看到iframe掛馬語(yǔ)句,從而確定掛馬線索。

    (五)形成結(jié)論

    用 戶 首 先 訪 問(wèn)www.ait*****logy網(wǎng) 站(IP地 址:60.***.***.216),但該網(wǎng)站被黑客掛馬,植入的Iframe掛馬語(yǔ)句使得用戶在不知情的情況下訪問(wèn)www.zh****qu.com網(wǎng)站,該網(wǎng)站誘使用戶下載并運(yùn)行1.exe文件。黑客主機(jī)IP地址為212.**.**.245,1.exe為木馬程序。木馬程序1.exe運(yùn)行后,成功感染用戶計(jì)算機(jī),木馬傳播鏈條分析結(jié)果如圖8所示。

    四、結(jié)語(yǔ)

    當(dāng)前HTTP/2網(wǎng)站在傳輸數(shù)據(jù)時(shí)都采用TLS協(xié)議加密通信數(shù)據(jù),由于無(wú)法對(duì)通信數(shù)據(jù)進(jìn)行有效解密,影響了此類(lèi)案件的調(diào)查分析工作。本文研究了HTTP/2網(wǎng)站掛馬案件的線索調(diào)查和分析方法,使用Wireshark軟件解密HTTP/2類(lèi)型網(wǎng)站加密通信數(shù)據(jù),找到并還原出木馬程序。利用HTTP/2多路復(fù)用的特點(diǎn)簡(jiǎn)化Wireshark分析多條TCP連接的流程,利用Referer字段還原出木馬傳播鏈條,定位被掛馬頁(yè)面,提取相應(yīng)惡意代碼。網(wǎng)站掛馬攻擊成功實(shí)施之后,受害者主機(jī)感染的木馬程序會(huì)將竊取的敏感信息發(fā)送給黑客主機(jī),接下來(lái),筆者計(jì)劃對(duì)這類(lèi)通信數(shù)據(jù)的分析方法進(jìn)行深入研究,以完善網(wǎng)站掛馬案件的證據(jù)鏈條。

    猜你喜歡
    木馬程序木馬數(shù)據(jù)流
    小木馬
    騎木馬
    汽車(chē)維修數(shù)據(jù)流基礎(chǔ)(下)
    殺滅木馬程序,幸福就會(huì)來(lái)臨
    至愛(ài)(2019年10期)2019-11-13 03:41:16
    小木馬
    旋轉(zhuǎn)木馬
    一種提高TCP與UDP數(shù)據(jù)流公平性的擁塞控制機(jī)制
    惡意木馬程序——Trojan_Generic
    基于數(shù)據(jù)流聚類(lèi)的多目標(biāo)跟蹤算法
    木馬更加專業(yè)化網(wǎng)絡(luò)攻擊成主角
    97在线视频观看| 中国国产av一级| 国产国拍精品亚洲av在线观看| 亚洲精品国产色婷婷电影| 多毛熟女@视频| 国产综合精华液| 国精品久久久久久国模美| 国产成人a∨麻豆精品| 国产精品嫩草影院av在线观看| 久久久久精品性色| 女的被弄到高潮叫床怎么办| h视频一区二区三区| 亚洲无线观看免费| 欧美三级亚洲精品| 久久精品人人爽人人爽视色| av视频免费观看在线观看| 午夜福利在线观看免费完整高清在| 亚洲欧洲精品一区二区精品久久久 | 一本色道久久久久久精品综合| 一级二级三级毛片免费看| 9色porny在线观看| 免费看不卡的av| 美女国产视频在线观看| 午夜精品国产一区二区电影| 狂野欧美白嫩少妇大欣赏| 交换朋友夫妻互换小说| 另类精品久久| 少妇丰满av| 乱人伦中国视频| 卡戴珊不雅视频在线播放| 久久99精品国语久久久| 久久婷婷青草| 女性被躁到高潮视频| 亚洲国产av影院在线观看| 亚洲精品一二三| 一级二级三级毛片免费看| 永久免费av网站大全| 少妇熟女欧美另类| 国产成人精品婷婷| 国产成人精品在线电影| 水蜜桃什么品种好| 日日撸夜夜添| 免费人成在线观看视频色| av卡一久久| 亚洲av欧美aⅴ国产| 国产深夜福利视频在线观看| 综合色丁香网| 欧美日本中文国产一区发布| 精品久久久精品久久久| 在线观看免费日韩欧美大片 | 久久人人爽av亚洲精品天堂| 亚洲精品美女久久av网站| 成年人午夜在线观看视频| 亚洲av成人精品一二三区| 黄色欧美视频在线观看| 啦啦啦视频在线资源免费观看| 男女啪啪激烈高潮av片| 丝瓜视频免费看黄片| 久久午夜综合久久蜜桃| 欧美日韩成人在线一区二区| av视频免费观看在线观看| 精品人妻熟女av久视频| 91精品国产国语对白视频| 一区在线观看完整版| 亚洲国产精品999| 国产爽快片一区二区三区| 久久午夜福利片| 七月丁香在线播放| 精品国产露脸久久av麻豆| 久久久国产欧美日韩av| 水蜜桃什么品种好| 97在线视频观看| 肉色欧美久久久久久久蜜桃| 日本91视频免费播放| av不卡在线播放| 久久久久久久亚洲中文字幕| 狠狠婷婷综合久久久久久88av| 亚洲不卡免费看| 精品国产乱码久久久久久小说| 久久精品国产a三级三级三级| 久久精品久久精品一区二区三区| 亚洲色图 男人天堂 中文字幕 | 天天影视国产精品| 一本久久精品| 九色成人免费人妻av| 欧美亚洲 丝袜 人妻 在线| 国产成人freesex在线| 精品人妻一区二区三区麻豆| 国产精品熟女久久久久浪| 激情五月婷婷亚洲| 中文欧美无线码| 国产高清三级在线| a 毛片基地| 少妇猛男粗大的猛烈进出视频| 国产熟女午夜一区二区三区 | 大码成人一级视频| 免费高清在线观看视频在线观看| 久久国产精品大桥未久av| 99国产精品免费福利视频| tube8黄色片| 欧美 日韩 精品 国产| 久久精品久久久久久久性| 中文字幕亚洲精品专区| 免费黄频网站在线观看国产| 99久久精品一区二区三区| 日韩熟女老妇一区二区性免费视频| 久久热精品热| 久久久久精品久久久久真实原创| 各种免费的搞黄视频| 男女边吃奶边做爰视频| 大片免费播放器 马上看| 中文字幕最新亚洲高清| 亚洲熟女精品中文字幕| 一区二区av电影网| 国产伦精品一区二区三区视频9| 满18在线观看网站| 免费av不卡在线播放| av视频免费观看在线观看| videos熟女内射| 日本黄色片子视频| 九色亚洲精品在线播放| 一区二区三区免费毛片| 搡老乐熟女国产| 日韩中文字幕视频在线看片| 欧美日韩精品成人综合77777| 我的女老师完整版在线观看| av免费在线看不卡| 欧美人与性动交α欧美精品济南到 | 午夜福利影视在线免费观看| 国产日韩一区二区三区精品不卡 | 亚洲国产av影院在线观看| 91久久精品电影网| 黄色一级大片看看| 亚洲第一av免费看| 亚洲av在线观看美女高潮| 亚洲精品中文字幕在线视频| 老司机影院成人| 色视频在线一区二区三区| 18禁裸乳无遮挡动漫免费视频| 最黄视频免费看| 少妇丰满av| 国产精品免费大片| 欧美国产精品一级二级三级| 国产综合精华液| 黄色毛片三级朝国网站| 国产精品一区二区在线不卡| 各种免费的搞黄视频| 欧美精品国产亚洲| 一本—道久久a久久精品蜜桃钙片| 免费观看a级毛片全部| 国产一区二区在线观看av| 日韩伦理黄色片| 亚洲精品,欧美精品| 边亲边吃奶的免费视频| 黄色配什么色好看| 亚洲精品第二区| av电影中文网址| 成人无遮挡网站| 免费黄色在线免费观看| 欧美丝袜亚洲另类| 亚洲精品成人av观看孕妇| 久久久久久久大尺度免费视频| av线在线观看网站| 飞空精品影院首页| 青春草视频在线免费观看| 一本一本久久a久久精品综合妖精 国产伦在线观看视频一区 | 波野结衣二区三区在线| 午夜福利视频精品| 精品一区二区三区视频在线| 国产乱人偷精品视频| 国产一区二区三区综合在线观看 | 久久久久久久久久人人人人人人| 久久久国产精品麻豆| 国产永久视频网站| 欧美日韩精品成人综合77777| 国国产精品蜜臀av免费| 少妇猛男粗大的猛烈进出视频| 在线观看国产h片| 欧美少妇被猛烈插入视频| 黄片播放在线免费| 夫妻午夜视频| 精品久久国产蜜桃| 日韩三级伦理在线观看| 亚洲av福利一区| 多毛熟女@视频| 在线观看国产h片| 午夜91福利影院| 少妇人妻精品综合一区二区| 午夜影院在线不卡| 日韩,欧美,国产一区二区三区| 日产精品乱码卡一卡2卡三| av又黄又爽大尺度在线免费看| 天美传媒精品一区二区| 在现免费观看毛片| 午夜精品国产一区二区电影| 久久婷婷青草| 精品酒店卫生间| 久久热精品热| 成人国产av品久久久| 亚洲人与动物交配视频| 高清毛片免费看| 精品人妻在线不人妻| 黄色一级大片看看| 欧美精品人与动牲交sv欧美| 成人黄色视频免费在线看| 亚洲怡红院男人天堂| 日本猛色少妇xxxxx猛交久久| 少妇猛男粗大的猛烈进出视频| 久久久精品区二区三区| 青春草视频在线免费观看| av.在线天堂| 日韩精品有码人妻一区| 国产精品三级大全| 久久精品久久精品一区二区三区| 下体分泌物呈黄色| 亚洲不卡免费看| av视频免费观看在线观看| 亚洲国产日韩一区二区| 日本黄大片高清| 亚洲精品久久久久久婷婷小说| 国产 一区精品| 亚洲综合色网址| 男女国产视频网站| 免费观看无遮挡的男女| 色婷婷久久久亚洲欧美| 女性被躁到高潮视频| 韩国高清视频一区二区三区| 中文字幕免费在线视频6| 国产免费又黄又爽又色| kizo精华| 日日摸夜夜添夜夜添av毛片| 国产精品一区二区在线观看99| 天天操日日干夜夜撸| .国产精品久久| 免费观看在线日韩| 中文天堂在线官网| 欧美日韩视频精品一区| 亚洲国产欧美在线一区| 一级a做视频免费观看| 国产成人免费无遮挡视频| 午夜激情福利司机影院| 免费人成在线观看视频色| 色网站视频免费| 欧美日韩精品成人综合77777| 男女边吃奶边做爰视频| 国产精品久久久久成人av| 婷婷色av中文字幕| 精品一品国产午夜福利视频| 色网站视频免费| 免费播放大片免费观看视频在线观看| a级毛片免费高清观看在线播放| 午夜老司机福利剧场| 中文字幕制服av| 午夜免费观看性视频| av.在线天堂| 久久久久久伊人网av| 在线观看免费高清a一片| 丝袜在线中文字幕| 热99久久久久精品小说推荐| 中文天堂在线官网| 亚洲国产欧美在线一区| 大香蕉97超碰在线| 中文字幕制服av| .国产精品久久| 久久久久久久久大av| 国产免费一区二区三区四区乱码| 另类精品久久| 97超碰精品成人国产| av免费观看日本| 一区二区三区四区激情视频| 久久精品久久久久久久性| 在线观看免费视频网站a站| 午夜福利在线观看免费完整高清在| 日韩三级伦理在线观看| 丰满少妇做爰视频| 欧美丝袜亚洲另类| 91精品一卡2卡3卡4卡| 国产一区二区三区综合在线观看 | 狠狠精品人妻久久久久久综合| 99久久精品一区二区三区| 午夜福利在线观看免费完整高清在| 精品国产一区二区久久| 久久97久久精品| 丰满饥渴人妻一区二区三| kizo精华| 永久免费av网站大全| 亚洲一级一片aⅴ在线观看| 热re99久久国产66热| 纯流量卡能插随身wifi吗| 看十八女毛片水多多多| 日本wwww免费看| 一级毛片我不卡| 中文字幕制服av| 欧美激情国产日韩精品一区| 免费人妻精品一区二区三区视频| 免费av中文字幕在线| 亚洲精品日本国产第一区| 久久久国产欧美日韩av| 久久久久久久久久人人人人人人| 欧美bdsm另类| 久久青草综合色| 久久99热6这里只有精品| 少妇被粗大的猛进出69影院 | 精品亚洲乱码少妇综合久久| 大香蕉久久网| 99久久中文字幕三级久久日本| 日本欧美国产在线视频| 欧美精品高潮呻吟av久久| 国产探花极品一区二区| 日韩中字成人| 久久精品久久精品一区二区三区| 亚洲精品第二区| 日韩在线高清观看一区二区三区| av网站免费在线观看视频| 99九九线精品视频在线观看视频| 国产精品久久久久久精品古装| h视频一区二区三区| 国产精品一区二区在线观看99| 成人黄色视频免费在线看| 久久 成人 亚洲| 在线亚洲精品国产二区图片欧美 | 日韩制服骚丝袜av| 亚洲高清免费不卡视频| 久久精品国产亚洲av天美| 岛国毛片在线播放| 69精品国产乱码久久久| 亚洲综合精品二区| 亚洲美女搞黄在线观看| 全区人妻精品视频| 国产一区亚洲一区在线观看| a 毛片基地| 蜜桃在线观看..| 国产极品天堂在线| 丰满迷人的少妇在线观看| 最近的中文字幕免费完整| 中文字幕久久专区| 两个人的视频大全免费| 黑人高潮一二区| 超碰97精品在线观看| 自线自在国产av| 黄色一级大片看看| www.色视频.com| 最后的刺客免费高清国语| 成年av动漫网址| www.av在线官网国产| 日本av免费视频播放| 丰满迷人的少妇在线观看| 久久精品国产亚洲网站| 考比视频在线观看| a级毛片在线看网站| 久久久国产一区二区| 女性被躁到高潮视频| 精品久久久噜噜| 国产免费福利视频在线观看| 国产欧美另类精品又又久久亚洲欧美| 亚洲国产最新在线播放| 蜜桃久久精品国产亚洲av| 精品少妇黑人巨大在线播放| 国产一区二区三区av在线| 91久久精品国产一区二区成人| 亚洲精品中文字幕在线视频| 91精品一卡2卡3卡4卡| 欧美bdsm另类| videossex国产| 国产亚洲精品第一综合不卡 | 18+在线观看网站| 欧美精品一区二区免费开放| 美女内射精品一级片tv| 久久久国产欧美日韩av| 两个人的视频大全免费| 狂野欧美激情性xxxx在线观看| 日本黄色片子视频| 十八禁网站网址无遮挡| 搡女人真爽免费视频火全软件| 成人无遮挡网站| 老女人水多毛片| 伊人亚洲综合成人网| 男女高潮啪啪啪动态图| 欧美 日韩 精品 国产| 99国产综合亚洲精品| 国产片内射在线| 国产视频内射| 国产精品一区二区三区四区免费观看| 国产国语露脸激情在线看| 一本大道久久a久久精品| 高清在线视频一区二区三区| 亚洲激情五月婷婷啪啪| 亚洲欧美日韩卡通动漫| 国产亚洲av片在线观看秒播厂| 久久久久久久久久久免费av| 亚洲一级一片aⅴ在线观看| 美女国产高潮福利片在线看| 久久久欧美国产精品| 亚洲美女黄色视频免费看| 插阴视频在线观看视频| 久久久精品免费免费高清| 欧美bdsm另类| 美女内射精品一级片tv| 在线观看一区二区三区激情| 欧美精品一区二区大全| 天美传媒精品一区二区| 又黄又爽又刺激的免费视频.| 国产亚洲欧美精品永久| 国产片特级美女逼逼视频| kizo精华| 精品国产一区二区久久| 国产精品嫩草影院av在线观看| 亚洲,欧美,日韩| 亚洲av.av天堂| 最近的中文字幕免费完整| 99国产精品免费福利视频| 欧美精品国产亚洲| 在线亚洲精品国产二区图片欧美 | 夫妻午夜视频| 国产乱来视频区| 熟女av电影| 少妇人妻 视频| 国内精品宾馆在线| 18+在线观看网站| 制服诱惑二区| videossex国产| 免费看不卡的av| 国产欧美日韩综合在线一区二区| 男人爽女人下面视频在线观看| 国产又色又爽无遮挡免| 观看av在线不卡| 免费日韩欧美在线观看| 国产av一区二区精品久久| 成人国产麻豆网| 亚洲,一卡二卡三卡| videos熟女内射| 久久99蜜桃精品久久| 美女内射精品一级片tv| 蜜桃在线观看..| 亚洲国产av新网站| 曰老女人黄片| 91成人精品电影| 成人毛片a级毛片在线播放| 久久午夜综合久久蜜桃| 久久久久久久大尺度免费视频| 国产毛片在线视频| 国产欧美另类精品又又久久亚洲欧美| 亚洲精品第二区| 九草在线视频观看| 九色成人免费人妻av| 飞空精品影院首页| 天天操日日干夜夜撸| 91精品伊人久久大香线蕉| 尾随美女入室| 久久久久久伊人网av| 婷婷色av中文字幕| 成年美女黄网站色视频大全免费 | 欧美 亚洲 国产 日韩一| 国产成人午夜福利电影在线观看| 亚洲伊人久久精品综合| 最近2019中文字幕mv第一页| 伦理电影大哥的女人| 大香蕉久久成人网| 久久女婷五月综合色啪小说| 国产欧美另类精品又又久久亚洲欧美| 水蜜桃什么品种好| 一本一本久久a久久精品综合妖精 国产伦在线观看视频一区 | 国产精品一国产av| 美女内射精品一级片tv| 99久久精品一区二区三区| 国产精品国产三级国产av玫瑰| 在线亚洲精品国产二区图片欧美 | 亚洲,一卡二卡三卡| 丁香六月天网| 国产精品偷伦视频观看了| 免费观看无遮挡的男女| 男女无遮挡免费网站观看| 视频区图区小说| 午夜激情福利司机影院| 国产成人精品无人区| 美女内射精品一级片tv| 少妇的逼水好多| 国产一区二区在线观看av| 秋霞在线观看毛片| 国产精品久久久久久久电影| 色视频在线一区二区三区| 久久狼人影院| 国产伦精品一区二区三区视频9| 51国产日韩欧美| 精品国产露脸久久av麻豆| 免费观看性生交大片5| 伊人久久国产一区二区| 91国产中文字幕| 女性被躁到高潮视频| 国产白丝娇喘喷水9色精品| av天堂久久9| 亚洲精品久久成人aⅴ小说 | 综合色丁香网| 黄色欧美视频在线观看| 亚洲欧洲国产日韩| 成人二区视频| 亚洲一区二区三区欧美精品| 国产精品熟女久久久久浪| 九九在线视频观看精品| 青青草视频在线视频观看| 大又大粗又爽又黄少妇毛片口| 国产精品秋霞免费鲁丝片| 亚洲人与动物交配视频| 午夜福利在线观看免费完整高清在| 人人妻人人添人人爽欧美一区卜| 午夜免费观看性视频| 成人国语在线视频| 女的被弄到高潮叫床怎么办| 国产黄色免费在线视频| 国产精品嫩草影院av在线观看| 性高湖久久久久久久久免费观看| 国产日韩一区二区三区精品不卡 | 久久鲁丝午夜福利片| 精品一区二区免费观看| 亚洲人成网站在线播| 亚洲精品乱码久久久久久按摩| 国产亚洲精品久久久com| av有码第一页| 丰满迷人的少妇在线观看| 美女中出高潮动态图| 国产一区二区在线观看av| 蜜桃国产av成人99| 亚洲av中文av极速乱| 水蜜桃什么品种好| 欧美xxⅹ黑人| 能在线免费看毛片的网站| 久久久久国产网址| 亚洲精品国产色婷婷电影| 中文字幕久久专区| 成人国语在线视频| 精品亚洲成a人片在线观看| 精品久久久久久电影网| 三上悠亚av全集在线观看| 免费人妻精品一区二区三区视频| 午夜91福利影院| videosex国产| 国产成人av激情在线播放 | 人成视频在线观看免费观看| 亚洲色图综合在线观看| 午夜福利,免费看| 午夜免费鲁丝| 日韩,欧美,国产一区二区三区| 人人妻人人添人人爽欧美一区卜| 不卡视频在线观看欧美| 91久久精品国产一区二区三区| 日韩电影二区| 中文精品一卡2卡3卡4更新| 午夜福利视频在线观看免费| 菩萨蛮人人尽说江南好唐韦庄| 久久久久久久大尺度免费视频| 街头女战士在线观看网站| 婷婷色av中文字幕| 如日韩欧美国产精品一区二区三区 | 制服人妻中文乱码| 91精品一卡2卡3卡4卡| 黑人欧美特级aaaaaa片| a级片在线免费高清观看视频| 国产亚洲最大av| kizo精华| 人人妻人人添人人爽欧美一区卜| 久久久久久久久久成人| 亚洲精品久久午夜乱码| 久久鲁丝午夜福利片| 啦啦啦视频在线资源免费观看| videosex国产| 一区二区三区免费毛片| 亚洲成色77777| av国产久精品久网站免费入址| 性高湖久久久久久久久免费观看| 久久97久久精品| 亚洲精品美女久久av网站| 亚洲精品久久午夜乱码| 免费看光身美女| 亚洲欧美日韩卡通动漫| 女人久久www免费人成看片| 黄色怎么调成土黄色| 十八禁网站网址无遮挡| 天美传媒精品一区二区| 国产精品一区二区三区四区免费观看| 久久韩国三级中文字幕| 国产精品.久久久| 精品少妇内射三级| 五月开心婷婷网| 91久久精品国产一区二区成人| 久久久久国产网址| 国产黄片视频在线免费观看| 欧美日本中文国产一区发布| 一二三四中文在线观看免费高清| 亚洲中文av在线| 午夜福利视频精品| 久久久久久久久久人人人人人人| 老司机影院成人| 久久女婷五月综合色啪小说| av国产久精品久网站免费入址| 人人妻人人澡人人爽人人夜夜| 久久国产亚洲av麻豆专区| 国产高清不卡午夜福利| 一级毛片我不卡| 欧美三级亚洲精品| 中文乱码字字幕精品一区二区三区| 人妻夜夜爽99麻豆av| 亚洲欧美中文字幕日韩二区| 久久久久久久久久久久大奶| 在线免费观看不下载黄p国产| 国产极品天堂在线| 国产乱来视频区| 成人黄色视频免费在线看| 中文字幕亚洲精品专区| 国产伦精品一区二区三区视频9| 91成人精品电影| 亚洲综合色网址| 久久毛片免费看一区二区三区| 国产综合精华液| 99视频精品全部免费 在线| 人妻少妇偷人精品九色|