• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    針對(duì)Fruit v2和Fruit-80的差分錯(cuò)誤攻擊

    2022-04-26 06:51:20喬青藍(lán)董麗華
    關(guān)鍵詞:寄存器復(fù)雜度移位

    喬青藍(lán),董麗華

    (西安電子科技大學(xué) 綜合業(yè)務(wù)網(wǎng)理論及關(guān)鍵技術(shù)國家重點(diǎn)實(shí)驗(yàn)室,陜西 西安 710071)

    近年來RFID標(biāo)簽、智能卡和FPGA的影響不斷擴(kuò)大。在這些設(shè)備中,內(nèi)存、電池供電和計(jì)算能力有限,因而硬件和軟件的效率與安全性至關(guān)重要,進(jìn)而設(shè)計(jì)資源受限條件下的輕量級(jí)密碼算法已經(jīng)成為信息安全領(lǐng)域的重大挑戰(zhàn)。在過去的十幾年里,許多流密碼,例如Grain[1-2]、Trivium[3]、MICKEY 2.0[4]等被相繼提出。然而為了抵抗時(shí)間記憶數(shù)據(jù)權(quán)衡(TMD)攻擊[5-6],所有這些密碼都使用了一個(gè)相對(duì)較大的內(nèi)部狀態(tài)來生成密鑰流,并不適用于資源受限的情況。

    2015年,ARMKNECHT等[7]學(xué)者為減少內(nèi)部狀態(tài)同時(shí)不損害其對(duì)時(shí)間記憶數(shù)據(jù)權(quán)衡攻擊的安全性,給出了一個(gè)全新的設(shè)計(jì)原則,即密鑰不僅參與初始化階段(KLA),還參與了密鑰生成階段(PRGA)?;谶@一原理,他們提出了第一個(gè)小狀態(tài)流密碼Sprout。眾多密碼學(xué)者針對(duì)Sprout進(jìn)行了密碼分析[8-13]。雖然分析發(fā)現(xiàn)Sprout結(jié)構(gòu)是不安全的,但是近幾年基于此原理相繼提出了許多超輕量級(jí)流密碼,例如Plantlet[14-15],Lizard[16]以及Fruit v2[17]等。其中Fruit v2[17]是2016年,Ghafari為了抵抗針對(duì)Sprout的密鑰恢復(fù)攻擊,通過使用更復(fù)雜的輪密鑰函數(shù)對(duì)Sprout結(jié)構(gòu)給出的改進(jìn)版本。目前Fruit族已有4個(gè)版本: Fruit-v2[17]、Fruit-80[18]、Fruit-128[19]和Fruit-F[20-21]。但是Fruit族作為Sprout的繼承者,內(nèi)部依然存在著與Sprout類似的弱點(diǎn)。2017年,文獻(xiàn)[22]對(duì)Fruit進(jìn)行了快速相關(guān)攻擊,并指出使用262.8輪Fruit加密和222.3個(gè)密鑰流可以有效確定其80位密鑰。隨后他們對(duì)Plantlet和Fruit進(jìn)行區(qū)分攻擊[23],并提出Fruit的首個(gè)密鑰恢復(fù)攻擊,結(jié)果顯示Fruit中至少有264個(gè)弱密鑰。2019年,文獻(xiàn)[24]對(duì)類Grain小狀態(tài)流密碼發(fā)起了快速相關(guān)攻擊,并指出對(duì)于Fruit v2使用255.34加密和255.62個(gè)密鑰流比特可以有效確定密鑰,對(duì)于Fruit 80使用262.82的數(shù)據(jù)和內(nèi)存復(fù)雜度以及264.47的時(shí)間復(fù)雜度可以有效確定密鑰。2019年,文獻(xiàn)[25]采用分而治之的方法對(duì)Fruit進(jìn)行攻擊,比窮舉密鑰搜索快16.96倍左右。2020年,文獻(xiàn)[20]提出了具有長周期的輕量級(jí)輪密鑰的小狀態(tài)流密碼Fruit-F以避免快速相關(guān)攻擊。同年,文獻(xiàn)[26]對(duì)Fruit-80進(jìn)行相關(guān)攻擊,結(jié)果顯示可以恢復(fù)Fruit-80的全部密鑰,因此設(shè)計(jì)者對(duì)于密鑰流的長度限制是不夠的。由此可見,F(xiàn)ruit族密碼結(jié)構(gòu)雖然是對(duì)Sprout的改進(jìn),但其結(jié)構(gòu)依然存在著弱性,需要進(jìn)一步研究和改進(jìn)。

    另一方面,在密碼算法的實(shí)現(xiàn)中,通常使用寄存器來存儲(chǔ)數(shù)據(jù)和內(nèi)部狀態(tài),因而使用具有較低代價(jià)如電壓跳變、時(shí)鐘刺激、激光等方法,即可向寄存器中注入錯(cuò)誤[27-29],因此差分錯(cuò)誤攻擊對(duì)密碼算法具有巨大的威脅。1997年,文獻(xiàn)[30]首次提出了差分錯(cuò)誤攻擊的概念,將這種攻擊方法應(yīng)用于分組密碼算法,成功攻擊了數(shù)據(jù)加密標(biāo)準(zhǔn)(Data Encryption Standand,DES),此后差分錯(cuò)誤攻擊成功地應(yīng)用于眾多分組密碼算法[31-40]。一般來說,差分錯(cuò)誤攻擊對(duì)于流密碼算法同樣有效。2004年,文獻(xiàn)[41]在其發(fā)表的論文中試圖找到一種差分錯(cuò)誤攻擊的方法,用來分析所有流密碼。2008年,文獻(xiàn)[42]對(duì)Trivium進(jìn)行了差分錯(cuò)誤攻擊,通過注入43個(gè)錯(cuò)誤成功恢復(fù)了Trivium的密鑰。同年,文獻(xiàn)[43]對(duì)該攻擊算法做了進(jìn)一步改進(jìn),只需一位錯(cuò)誤注入就可以恢復(fù)密鑰。2009年,文獻(xiàn)[44]介紹了一種基于真實(shí)故障模型的針對(duì)GRAIN-128的故障攻擊并給出了對(duì)抗措施。2011年,文獻(xiàn)[45]證明了Grain-128也可以通過在非線性反饋移位寄存器(Nonlinear Feedback Shift Register,NFSR)中誘發(fā)故障而受到攻擊,該攻擊需要在NFSR中注入56個(gè)錯(cuò)誤,計(jì)算復(fù)雜度約為221。2012年,BANIK等學(xué)者分別在寬松故障模型下[46]和嚴(yán)格故障模型下[47]對(duì)Grain族進(jìn)行差分錯(cuò)誤攻擊。2012年,文獻(xiàn)[48]對(duì)Trivium算法進(jìn)行了錯(cuò)誤攻擊,該模型不假定攻擊者可以同步故障注入的時(shí)間。2013年,文獻(xiàn)[49]提出了對(duì)MICKEY-128 2.0的差分錯(cuò)誤攻擊。2015年,文獻(xiàn)[50]對(duì)Grain的差分錯(cuò)誤攻擊提出了進(jìn)一步的改進(jìn),進(jìn)一步減少了錯(cuò)誤插入數(shù)量 。目前對(duì)于流密碼的錯(cuò)誤攻擊的研究成果主要集中在對(duì)Trivium,Grain,MICKEY,Rabbit和Sosemnauk等密碼。在小狀態(tài)流密碼方面,2015年,文獻(xiàn)[8]對(duì)Sprout進(jìn)行了差分錯(cuò)誤攻擊,攻擊中通過使用120個(gè)錯(cuò)誤恢復(fù)了Sprout的密鑰?;诖?,2017年,文獻(xiàn)[15]對(duì)Plantlet進(jìn)行了差分錯(cuò)誤攻擊,僅需要4個(gè)故障就可以在數(shù)小時(shí)內(nèi)恢復(fù)Plantlet的密鑰,隨后,文獻(xiàn)[51]首次對(duì)Lizard進(jìn)行了差分錯(cuò)誤攻擊,并且表明只需要5個(gè)錯(cuò)誤就可以恢復(fù)內(nèi)部狀態(tài),但不能恢復(fù)完整密鑰。目前對(duì)輕量級(jí)小狀態(tài)流密碼的差分錯(cuò)誤攻擊研究成果較少,針對(duì)Fruit族的差分錯(cuò)誤攻擊更是尚未展開,因此筆者嘗試將差分錯(cuò)誤攻擊應(yīng)用于小狀態(tài)流密碼Fruit族的安全性分析。

    在相對(duì)寬松的錯(cuò)誤模型假設(shè)下(即攻擊者可在密碼內(nèi)部狀態(tài)的某個(gè)隨機(jī)位置在每次重啟執(zhí)行過程的同一時(shí)刻注入單個(gè)錯(cuò)誤),通過求解利用輸出函數(shù)的一階差分性質(zhì)得到的內(nèi)部狀態(tài)的線性方程組,筆者分析了密碼的整個(gè)內(nèi)部狀態(tài)。研究結(jié)果表明,在216.3的時(shí)間復(fù)雜度下即可恢復(fù)Fruit v2和Fruit-80的內(nèi)部狀態(tài)。在恢復(fù)密鑰部分,借助Cryptominisat-2.9.5 SAT解算器[40]對(duì)非線性方程組進(jìn)行求解,只需要大約10 min即可完成所有方程的求解。通過統(tǒng)計(jì)顯示,攻擊所需錯(cuò)誤個(gè)數(shù)為27.3。

    1 Fruit流密碼的介紹

    Fruit系列流密碼是超輕量級(jí)小狀態(tài)流密碼的最新版本,正是由于它較小的內(nèi)部狀態(tài)吸引了全世界密碼學(xué)界的廣泛關(guān)注。該系列目前由4個(gè)版本的密碼組成:Fruit v2、Fruit-80、Fruit-128和Fruit-F。每個(gè)版本的密碼在密碼分析方面都有獨(dú)特的挑戰(zhàn)。本節(jié)將深入介紹Fruit族的算法結(jié)構(gòu)。

    2016年,GHAFARI等學(xué)者在IACR(eprint)的網(wǎng)頁上首次非正式地介紹了Fruit v2密碼并進(jìn)行了簡單的密碼分析[17]。2018年,F(xiàn)ruit-80作為更易于實(shí)現(xiàn)和安全的更新版本而出現(xiàn)[18]。

    Fruit-v2和Fruit-80在設(shè)計(jì)中的新想法如下所示:

    (1) 新的輪密鑰函數(shù)(Sprout的大多數(shù)弱點(diǎn)與輪密鑰函數(shù)有關(guān));

    (2) 新的初始化過程,以加強(qiáng)對(duì)相關(guān)密鑰攻擊的抵抗能力;

    (3) 防止線性反饋移位寄存器(Linear Feedback Shift Register,LFSR)初始化后內(nèi)部狀態(tài)全為零的新思路(與Grain家族和Sprout不同);

    (4) 增加線性反饋移位寄存器的大小以在每次加載中獲得更長的密鑰流;

    (5) 新的針對(duì)非線性反饋移位寄存器的更輕的反饋函數(shù)和輸出函數(shù)(與Grain-v1和Sprout相比)。

    1.1 Fruit族密碼結(jié)構(gòu)

    通過對(duì)比如表1所示的Fruit族的各版本結(jié)構(gòu),可以發(fā)現(xiàn)除了輪密鑰及內(nèi)部更新函數(shù),結(jié)構(gòu)的其他部分大體相同。

    表1 Fruit 族相關(guān)密碼對(duì)比

    因此,筆者對(duì)各版本的相同結(jié)構(gòu)部分給出了如圖1所示Fruit族小狀態(tài)流密碼的廣義模型,此模型由以下幾部分組成。

    圖1 Fruit 族小狀態(tài)流密碼的廣義模型

    LFSR:設(shè)m為線性反饋移位寄存器的內(nèi)部狀態(tài)的大小,Lt=(lt,…,lt+m-1)為線性反饋移位寄存器在時(shí)刻t的內(nèi)部狀態(tài),f為線性反饋移位寄存器的內(nèi)部狀態(tài)更新函數(shù),即Lt+1=(lt+1,…,lt+m),lt+m=f(Lt),并且其逆過程是Lt-1=(lt-1,…,lt+m-2),lt-1=f′(Lt)。

    NFSR和計(jì)數(shù)器:設(shè)m′為非線性反饋移位寄存器的內(nèi)部狀態(tài)的大小,Nt=(nt,…,nt+m′-1)為t時(shí)刻非線性反饋移位寄存器的內(nèi)部狀態(tài),非線性反饋移位寄存器按以下方式遞歸更新:

    (1)

    1.2 Fruit族密碼的完整數(shù)學(xué)描述

    圖2 Fruit v2的具體結(jié)構(gòu) 圖3 Fruit-80的具體結(jié)構(gòu)

    (2)

    其中,

    (3)

    (4)

    (5)

    其中,

    (6)

    g函數(shù):非線性反饋移位寄存器的反饋更新函數(shù)如下:

    (7)

    Fruit-80的非線性反饋移位寄存器的反饋函數(shù)與Fruit v2大致相同,不同之處為Fruit-80的g函數(shù)少了計(jì)數(shù)器的參與:

    (8)

    f函數(shù):Fruit v2和Fruit-80的線性反饋移位寄存器的反饋更新函數(shù)為

    lt+43=lt⊕lt+8⊕lt+18⊕lt+23⊕lt+28⊕lt+37。

    (9)

    h函數(shù):此函數(shù)從LFSR和NFSR狀態(tài)中生成預(yù)輸出流,如下所示:

    h(lt+6,lt+15,lt+1,lt+22,nt+35,lt+27,lt+11,lt+33,nt+1,nt+33,lt+42)=
    lt+6lt+15⊕lt+1lt+22⊕nt+35lt+27⊕lt+11lt+33⊕nt+1nt+33lt+42。

    (10)

    (11)

    輸出函數(shù):輸出密鑰流由非線性反饋移位寄存器的7位、線性反饋移位寄存器的1位和h函數(shù)的輸出產(chǎn)生,如下所示:

    (12)

    其中,BFruit v2={0,7,13,19,24,29,36},BFruit-80={0,7,19,29,36}。

    密碼初始化:在初始化階段,首先進(jìn)行密鑰加載。將80位的密鑰K分別載入線性反饋移位寄存器和非線性反饋移位寄存器,其中K的前37位載入非線性反饋移位寄存器,即n0=k0,n1=k1,…,n36=k36,剩余的43位載入線性反饋移位寄存器,即l0=k37,l1=k38,…,l42=k79,兩個(gè)計(jì)數(shù)器均置為0,F(xiàn)ruit v2的IV通過在前面添加1個(gè)比特1和9個(gè)比特0,在后面添加50個(gè)比特0,擴(kuò)展為130個(gè)比特IV′,形如:IV′=1000000000v0v1,…,v6900…00。Fruit-80的IV通過在前面添加1個(gè)比特1和9個(gè)比特0擴(kuò)展為80個(gè)比特IV′,即,IV′=1000000000v0v1,…,v69。

    2 故障位置檢測算法

    本節(jié)借鑒MAITRA等[8]所提出的基于特征向量和錯(cuò)誤路徑之間的相關(guān)性確定位置的方法,給出適用于所有Fruit族的故障位置識(shí)別算法,并使用此算法對(duì)Fruit v2和Fruit-80進(jìn)行實(shí)際故障位置識(shí)別。

    在攻擊之前,先來介紹一些將要使用的符號(hào):

    (1)St=[nt,nt+1,…,nt+m′-1,lt,lt+1,…,lt+m-1],用于表示t時(shí)刻的內(nèi)部狀態(tài)。其中nt+i(lt+i)表示t時(shí)刻的第i位非線性反饋移位寄存器(線性反饋移位寄存器)。當(dāng)t=0時(shí),為了方便起見,使用S0=[n0,n1,…,nm′-1,l0,l1,…,lm-1]來表示密鑰流產(chǎn)生階段的初始內(nèi)部狀態(tài)。

    當(dāng)0≤i≤λ-1,為了形成密鑰流序列的惟一模式,給出以下定義[8]。

    定義1特征向量Q(φ),將其定義為

    (13)

    其中,

    (14)

    這個(gè)概率是通過預(yù)先進(jìn)行足夠多的實(shí)驗(yàn)來估計(jì)的。特征向量Q(φ)可以在攻擊的離線階段被預(yù)先計(jì)算出來,然后存儲(chǔ)起來與差分密鑰流進(jìn)行比較。

    定義2假設(shè)在未知位置δ(0≤δ≤80)注入了一個(gè)錯(cuò)誤,定義

    (15)

    未知位置δ(0≤δ≤80)的錯(cuò)誤路徑Γ(δ)可以定義為

    (16)

    注意,在這種情況下沒有概率,也就是說,可以通過比較每個(gè)Q(φ)和Γ(δ)來估計(jì)準(zhǔn)確的錯(cuò)誤位置。

    ① maxφμ(Q(φ),Γ(δ))

    ②μ(Q(δ),Γ(δ))

    ③α(Q(δ))=#|{μ(Q(φ),Γ(δ))>μ(Q(δ),Γ(δ))}|

    圖4統(tǒng)計(jì)了Fruitv2和Fruit-80的maxφμ(Q(φ),Γ(δ))和μ(Q(δ),Γ(δ))指標(biāo):

    (a) Fruit v2 (b) Fruit-80

    在圖4中,當(dāng)μ(Q(δ),Γ(δ))接近maxφμ(Q(φ),Γ(δ)),即α(Q(δ))較小時(shí),更容易定位這些錯(cuò)誤。然而,如果μ(Q(δ),Γ(δ))遠(yuǎn)小于maxφμ(Q(φ),Γ(δ)),即α(Q(δ))較大,則意味著從差分密鑰流中更難定位該特定錯(cuò)誤位置。將文獻(xiàn)[8]中的圖3和文獻(xiàn)[15]中的圖3與筆者的結(jié)果進(jìn)行對(duì)比發(fā)現(xiàn),與Sprout和Plantlet相比,F(xiàn)ruit v2和Fruit-80的α(Q(δ))更小,更易定位錯(cuò)誤位置。

    下面對(duì)錯(cuò)誤位置檢測方法進(jìn)行具體描述:假設(shè)每個(gè)錯(cuò)誤都是在每次初始化過程結(jié)束后的初始內(nèi)部狀態(tài)隨機(jī)注入的,統(tǒng)計(jì)密碼在狀態(tài)φ處注入錯(cuò)誤后的特征向量Q(φ),在具體實(shí)現(xiàn)時(shí)令λ=64,在攻擊之前用隨機(jī)的密鑰初始化向量對(duì)將密碼算法運(yùn)行215輪,統(tǒng)計(jì)注入錯(cuò)誤前后密鑰流之間的關(guān)系,并計(jì)算(Q(0),Q(1),…,Q(m+m′)),然后獲取在具體位置δ注入錯(cuò)誤對(duì)應(yīng)的錯(cuò)誤路徑Γ(δ),通過對(duì)Γ(δ)和Q(φ)(0≤φ≤m+m′)比較來確定錯(cuò)誤位置。確認(rèn)錯(cuò)誤位置的具體步驟為

    ① 在任意位置注入一個(gè)錯(cuò)誤δ;

    ③ 對(duì)每個(gè)狀態(tài)位置φ計(jì)算μ(Q(φ),Γ(δ));

    ④ 對(duì)于每個(gè)錯(cuò)誤,根據(jù)μ(Q(φ),Γ(δ))建立一個(gè)等級(jí)表Tδ,以更高的優(yōu)先級(jí)排列可能的錯(cuò)誤位置φ。

    算法1給出了檢測錯(cuò)誤位置的一般步驟。

    算法1位置識(shí)別算法。

    輸入:簽名向量(Q(0),Q(1),…,Q(m+m′))以及τ個(gè)不同的錯(cuò)誤δ1,δ2,…,δτ。

    輸出:候選等級(jí)表Tδ。

    Fori=1 toτdo

    獲取錯(cuò)誤路徑:

    Forφ=0 tom+m′ then

    計(jì)算μ(Q(φ),Γ(δi))

    計(jì)算maxφμ(Q(φ),Γ(δi))

    End

    找到maxφμ(Q(φ),Γ(δi))對(duì)應(yīng)的φ0,令δi=φ0

    計(jì)算μ(Q(δi),Γ(δi))

    Ifμ(Q(δi),Γ(δi))=maxφμ(Q(φ),Γ(δi)) then

    Tδ=[φ0]

    ElseTδ=[φ0]

    計(jì)算μ(Q(φ),Γ(δi))中次小于maxφμ(Q(φ),Γ(δi))的系數(shù)對(duì)應(yīng)φ1

    重復(fù)第1步

    Tδ=[φ0,φ1]

    以此類推

    End

    returnTδ。

    算法1的整體復(fù)雜度為τ(m+m′)。使用上述識(shí)別算法對(duì)Fruit v2和Fruit-80進(jìn)行了實(shí)際錯(cuò)誤位置識(shí)別。實(shí)驗(yàn)結(jié)果表明,對(duì)于Fruit v2在第一次篩選之后全部故障位置都被精確識(shí)別出,因此Fruit v2準(zhǔn)確識(shí)別單個(gè)錯(cuò)誤的復(fù)雜度為一次算法的復(fù)雜度O(26.3)。而對(duì)于Fruit-80第一次篩選之后只有小部分故障位置沒有精確識(shí)別出,其中最難識(shí)別的故障為l23,對(duì)應(yīng)T23的長度為2,即Fruit-80準(zhǔn)確識(shí)別單個(gè)錯(cuò)誤的復(fù)雜度為執(zhí)行兩次算法的復(fù)雜度O(27.3)。預(yù)計(jì)算階段即計(jì)算特征向量Q(φ)的時(shí)間復(fù)雜度為O(226.5),數(shù)據(jù)復(fù)雜度為O(211.5)。

    3 針對(duì)Fruit v2和Fruit-80的差分錯(cuò)誤攻擊

    一旦攻擊者能夠推斷出注入錯(cuò)誤的位置,就可以繼續(xù)使用此信息對(duì)密碼發(fā)起攻擊。在本節(jié)中,將在最寬松的假設(shè)下對(duì)Fruit家族進(jìn)行攻擊,即假設(shè)攻擊者有能力執(zhí)行以下操作:

    ① 在同一個(gè)隨機(jī)寄存器位置注入多個(gè)時(shí)間同步的單位翻轉(zhuǎn)錯(cuò)誤;

    ② 重置執(zhí)行密碼的設(shè)備并重新啟動(dòng)密碼。

    在本節(jié)中,將以Fruit v2為例來說明新方法,但是,這種攻擊同樣適用于Fruit系列的任何版本。這種錯(cuò)誤攻擊主要基于Fruit系列的各版本的輸出布爾函數(shù)h的特定性質(zhì),即h函數(shù)滿足文獻(xiàn)[46]中提出的如下仿射差分函數(shù)性質(zhì):

    定義5對(duì)于具有q個(gè)變量的布爾函數(shù)F,如果F滿足對(duì)任意一個(gè)非零向量α∈{0,1}q,F(xiàn)(x)+F(x+α)是一個(gè)仿射函數(shù),則α是F的一個(gè)仿射差分。如果布爾函數(shù)沒有仿射差分,則稱其為抗仿射差分函數(shù)。

    例如,對(duì)于Fruit v2的濾波函數(shù)h(式10),滿足

    h(lt+1)+h(lt+1+1)=(lt+6×lt+15⊕lt+1×lt+22⊕nt+35×lt+27⊕lt+11×lt+33⊕nt+1×nt+33×

    lt+42)+(lt+6×lt+15⊕(lt+1+1)×lt+22⊕nt+35×lt+27⊕lt+11×lt+33⊕

    nt+1×nt+33×lt+42)=lt+22。

    (17)

    可見h是仿射差分為α={0,0,1,0,0,0,0,0,0,0,0}的一個(gè)仿射函數(shù)。

    利用這一差分性質(zhì),在密鑰流產(chǎn)生階段開始時(shí),可以對(duì)線性反饋移位寄存器的狀態(tài)變量建立若干個(gè)線性方程,并通過求解這些方程得到完整的線性反饋移位寄存器狀態(tài)。而非線性反饋移位寄存器的移位性質(zhì)將幫助確定非線性反饋移位寄存器的狀態(tài)位。鑒于這一背景,內(nèi)部狀態(tài)恢復(fù)過程將包括以下步驟:

    ① 攻擊者在隨機(jī)選擇的線性反饋移位寄存器位置注入一個(gè)錯(cuò)誤,并通過比較無錯(cuò)誤和錯(cuò)誤密鑰流及上一節(jié)中提出的錯(cuò)誤位置識(shí)別算法來確定錯(cuò)誤位置。

    ② 通過比較特定密鑰流產(chǎn)生階段中的無錯(cuò)誤和錯(cuò)誤密鑰流,根據(jù)布爾函數(shù)h的仿射差分性質(zhì),可以得到PRGA開始時(shí)線性反饋移位寄存器狀態(tài)位的線性方程。運(yùn)行適當(dāng)次數(shù)的錯(cuò)誤攻擊,得到幾個(gè)這樣的線性方程組,通過求解線性方程組得到線性反饋移位寄存器狀態(tài)。

    ③ 如上所述,將無錯(cuò)誤和錯(cuò)誤密鑰流在某些其它PRGA輪中進(jìn)行比較,得到在PRGA開始時(shí)非線性反饋移位寄存器的某些特定位置的值,根據(jù)非線性反饋移位寄存器的移位性質(zhì)確定非線性反饋移位寄存器的值。

    3.1 確定LFSR的內(nèi)部狀態(tài)

    lt+22=l37⊕l33⊕l29⊕l28⊕l24⊕l23⊕l18⊕l14⊕l6⊕l8⊕l0。

    (18)

    以此類推,可以獲得43個(gè)變量為l0,l1,…l42的線性方程,其中27≤t≤68。用矩陣表示為LY=W,矩陣L是線性函數(shù)lt+22,其中27≤t≤68,Y=[l0,l1,…,l42]T,W是一個(gè)列向量:

    (19)

    使用Matlab對(duì)矩陣L進(jìn)行逆運(yùn)算,結(jié)果證明矩陣L是可逆的,所以通過注入錯(cuò)誤和計(jì)算W可以立刻求出向量Y=L-1W。此時(shí)可以確定線性反饋移位寄存器的全部狀態(tài)。主要消耗時(shí)間與內(nèi)存的是Y=L-1W的計(jì)算過程,它大概需要43×43位來存儲(chǔ)L-1和433≈O(216.3)的時(shí)間復(fù)雜度。

    3.2 確定NFSR的內(nèi)部狀態(tài)

    在注入錯(cuò)誤之前可以使用相同的(K,IV)對(duì)密碼進(jìn)行重置,F(xiàn)ruit v2和Fruit-80的密鑰流輸出函數(shù)的表達(dá)式為式(12);由于現(xiàn)在線性反饋移位寄存器的內(nèi)部狀態(tài)已知,如果錯(cuò)誤位置在n33,那么注入錯(cuò)誤后產(chǎn)生的密鑰流輸出函數(shù)分別為

    nt+1(nt+33+1)lt+42⊕nt⊕nt+7⊕nt+13⊕nt+19⊕nt+29⊕nt+24⊕nt+36⊕lt+38,

    (20)

    nt+1nt+24⊕nt+1(nt+33+1)lt+42)⊕nt⊕nt+7⊕nt+19⊕nt+29⊕nt+36⊕lt+38。

    (21)

    3.3 密鑰恢復(fù)階段

    在之前的分析中成功地恢復(fù)了Fruit系列密碼的內(nèi)部狀態(tài)S0,然而這并不能直接恢復(fù)密鑰。因?yàn)樵谳p量級(jí)流密碼算法中,密鑰不僅參與初始化階段,而且也參與了密鑰生成階段,這使得密鑰恢復(fù)變得更加困難。

    在Fruit v2和Fruit-80中參與非線性反饋移位寄存器更新的輪密鑰函數(shù)的每個(gè)密鑰位都是由計(jì)數(shù)器Cr決定的,在初始化的第1階段(Fruit v2為130輪,F(xiàn)ruit-80為80輪),Cr從0開始計(jì)數(shù)直到結(jié)束,在初始化的第2階段,Cr的7位被重新分配,由非線性反饋移位寄存器的6比特最低有效位和線性反饋移位寄存器的1比特最低有效位組成。因此對(duì)于Fruit v2和Fruit-80可以將密鑰恢復(fù)階段分為3步進(jìn)行。

    3.3.1 獲取連續(xù)128位輪密鑰比特

    密鑰恢復(fù)過程中的難點(diǎn)主要是內(nèi)部狀態(tài)更新過程中有輪密鑰函數(shù)和計(jì)時(shí)器的參與,而輪密鑰函數(shù)和計(jì)時(shí)器都是未知的,又由于輪密鑰函數(shù)中參與的密鑰是由計(jì)時(shí)器決定的,因此,首先對(duì)計(jì)時(shí)器Cr進(jìn)行猜測,Cr由7比特組成,因此Cr有27種可能性。在密鑰流產(chǎn)生階段的初始時(shí)期,內(nèi)部狀態(tài)S0已知。

    nt+35lt+27⊕nt+1nt+42⊕nt+1nt+33lt+42。

    (22)

    對(duì)于Fruit v2,由于輪密鑰只參與非線性反饋移位寄存器的更新,因此可以通過輸出函數(shù)zt來獲取非線性反饋移位寄存器的反饋位(即n36)的值,再通過非線性反饋移位寄存器的更新函數(shù)獲取這一時(shí)刻的輪密鑰函數(shù)k′的值:

    nt-7×nt-17⊕nt-4×nt-22×nt-30⊕nt-27×nt-29×nt-31×nt-33。

    (23)

    3.3.2 根據(jù)輪密鑰函數(shù)建立方程組

    對(duì)于Fruit v2,可以建立針對(duì)k′的方程組。由于對(duì)每個(gè)計(jì)時(shí)器的值都可以構(gòu)成一個(gè)輪密鑰函數(shù)k′,假設(shè)在密鑰流產(chǎn)生階段Cr輸出為127,此時(shí):

    s=31,y+32=63,u+64=79,p=15,q+16=47,r+48=79 。

    (24)

    因此可以建立方程組:

    (25)

    為了消除方程組中的二次項(xiàng),猜測:(k0,k1,k2,…,k31),通過高斯消去求解128個(gè)線性方程組來獲取其余的48位密鑰,因此獲取密鑰的復(fù)雜度為27×232×1283=260。

    (26)

    為降低計(jì)算的難度,筆者猜測(k0,k1,k2,…,k15,…,k48),將非線性函數(shù)組轉(zhuǎn)換為線性函數(shù)方程組,然后使用高斯消去求解128個(gè)線性方程組獲取剩余的32位密鑰,此時(shí)獲取密鑰的復(fù)雜度為27×248×1283=277;復(fù)雜度相對(duì)較高,也可以直接使用SAT解算器求解128個(gè)非線性方程來獲取80位密鑰,因此獲取密鑰的復(fù)雜度由SAT解算器確定。借鑒文獻(xiàn)[52]中表5使用SAT解算器對(duì)Grain差分錯(cuò)誤攻擊所建立的方程進(jìn)行求解的結(jié)果,估算出求解128個(gè)非線性方程所需的時(shí)間最多為3.2 s。因此求解27個(gè)這樣的方程組所需時(shí)間大概為409.6 s。

    3.3.3 檢測密鑰的正確性

    通過上述方法,可以得到27組候選密鑰,在這一階段要從候選的密鑰中選擇一個(gè)正確的密鑰。逆運(yùn)算密碼80輪,判斷計(jì)時(shí)器Cr的7位是否符合前6位來自非線性反饋移位寄存器的最低有效位,第7位為1。

    上述方法對(duì)Fruit v 2和Fruit-80均適用,因?yàn)檫@兩個(gè)密碼算法的輪密鑰函數(shù)中密鑰的參與位置由計(jì)數(shù)器Cr決定,且3個(gè)輪密鑰函數(shù)的周期都是有限且在密鑰流限制范圍內(nèi)的,因此可以建立有限個(gè)方程并確保所有密鑰位均參與運(yùn)算,通過求解方程組獲取密鑰。

    3.4 復(fù)雜度分析

    錯(cuò)誤個(gè)數(shù)直接取決于要執(zhí)行的重置密鑰IV的數(shù)量,以便覆蓋線性反饋移位寄存器中幾乎所有位置,由于每次重置密鑰和IV后正好有一個(gè)錯(cuò)誤注入,因此錯(cuò)誤注入的預(yù)期數(shù)目為mlnm(對(duì)于m=43,這大約等于27.3)。此后,該攻擊需要在一個(gè)m×m矩陣和一個(gè)m×1向量之間進(jìn)行一次矩陣乘法來恢復(fù)LFSR,并通過求解幾個(gè)方程來獲得非線性反饋移位寄存器狀態(tài)。由于恢復(fù)內(nèi)部狀態(tài)建立的方程均為線性方程,因此可以通過高斯消去法求解方程組,因此恢復(fù)線性反饋移位寄存器的時(shí)間復(fù)雜度為O(m3),恢復(fù)非線性反饋移位寄存器的時(shí)間復(fù)雜度為O((m′)3)。最后,該攻擊需要建立輪密鑰函數(shù)的非線性方程組來恢復(fù)密鑰,求解非線性方程組部分給出兩個(gè)方案:一是猜測部分密鑰線性化方程,將問題簡化為用高斯消去法求解線性方程組,這使得攻擊的復(fù)雜度很大,為了簡化計(jì)算難度、降低攻擊復(fù)雜度;在方案二中,使用SAT解算器求解所有的非線性方程組,統(tǒng)計(jì)求解的時(shí)間。具體的攻擊復(fù)雜度對(duì)比如表2至表4。

    表2 針對(duì)Fruit v2和Fruit-80的DFA復(fù)雜度對(duì)比

    表3 SAT解算器恢復(fù)密鑰時(shí)間對(duì)比 s

    表4 Fruit v2和Fruit-80復(fù)雜度對(duì)比

    4 結(jié)束語

    借鑒MAITRA等對(duì)Sprout的差分錯(cuò)誤攻擊和BANIK等對(duì)Grain的分析,在精確識(shí)別錯(cuò)誤的基礎(chǔ)上,筆者研究了在相對(duì)寬松的錯(cuò)誤模型下,針對(duì)Fruit v2和Fruit-80的差分錯(cuò)誤攻擊(DFA)。筆者所提出的攻擊對(duì)Fruit v2和Fruit-80進(jìn)行差分錯(cuò)誤分析。研究結(jié)果表明,精確識(shí)別單個(gè)錯(cuò)誤所需的預(yù)計(jì)算階段的時(shí)間復(fù)雜度為O(226.5),數(shù)據(jù)復(fù)雜度為O(211.5)。以概率1識(shí)別Fruit v2單個(gè)錯(cuò)誤的復(fù)雜度為O(26.3),識(shí)別Fruit-80的復(fù)雜度為O(27.3)。Fruit v2和Fruit-80恢復(fù)內(nèi)部狀態(tài)的復(fù)雜度為O(216.3)(線性反饋移位寄存器)和O(26.2)(非線性反饋移位寄存器)。而在恢復(fù)密鑰部分,如果使用猜測部分密鑰簡化方程的方式恢復(fù)密鑰,F(xiàn)ruit v2恢復(fù)全部密鑰的復(fù)雜度為O(260),而Fruit-80恢復(fù)全部密鑰的復(fù)雜度為O(277),因此與Fruit v2相比,F(xiàn)ruit-80具有更強(qiáng)的抗差分錯(cuò)誤攻擊的能力。但是如果使用SAT解算器求解非線性方程組來恢復(fù)密鑰,只需要大約10 min即可完成所有方程的求解,對(duì)Fruit-80具有很大的威脅,需要引起更多的關(guān)注。

    猜你喜歡
    寄存器復(fù)雜度移位
    Lite寄存器模型的設(shè)計(jì)與實(shí)現(xiàn)
    再生核移位勒讓德基函數(shù)法求解分?jǐn)?shù)階微分方程
    大型總段船塢建造、移位、定位工藝技術(shù)
    一種低復(fù)雜度的慣性/GNSS矢量深組合方法
    Σ(X)上權(quán)移位算子的不變分布混沌性
    分簇結(jié)構(gòu)向量寄存器分配策略研究*
    求圖上廣探樹的時(shí)間復(fù)雜度
    某雷達(dá)導(dǎo)51 頭中心控制軟件圈復(fù)雜度分析與改進(jìn)
    多指離斷手指移位再植拇指25例
    出口技術(shù)復(fù)雜度研究回顧與評(píng)述
    在线观看66精品国产| 国产精品99久久久久久久久| 人妻少妇偷人精品九色| 亚洲第一区二区三区不卡| 国内精品久久久久久久电影| 人人妻人人看人人澡| 免费搜索国产男女视频| 亚洲美女黄片视频| 亚洲成av人片在线播放无| 欧美丝袜亚洲另类 | 国产精品人妻久久久久久| 黄色欧美视频在线观看| 精品人妻一区二区三区麻豆 | 中亚洲国语对白在线视频| 黄色视频,在线免费观看| 69av精品久久久久久| 日韩高清综合在线| 桃色一区二区三区在线观看| 又黄又爽又刺激的免费视频.| 99热这里只有是精品50| a级一级毛片免费在线观看| 国产精华一区二区三区| 成人国产一区最新在线观看| 男女边吃奶边做爰视频| 在线免费观看的www视频| 看十八女毛片水多多多| 久久精品国产99精品国产亚洲性色| 国产精品精品国产色婷婷| av福利片在线观看| 美女被艹到高潮喷水动态| 国产成人a区在线观看| 色综合亚洲欧美另类图片| 观看免费一级毛片| 亚洲av免费高清在线观看| 亚洲精品国产成人久久av| 男人和女人高潮做爰伦理| 欧美在线一区亚洲| 免费观看的影片在线观看| 国产美女午夜福利| 免费av不卡在线播放| 直男gayav资源| 黄片wwwwww| 亚洲三级黄色毛片| 国产高清有码在线观看视频| 久久亚洲精品不卡| 大型黄色视频在线免费观看| 国语自产精品视频在线第100页| 国产伦精品一区二区三区四那| 天堂影院成人在线观看| 久久精品国产99精品国产亚洲性色| 国产精华一区二区三区| 亚洲五月天丁香| 一级毛片久久久久久久久女| 美女xxoo啪啪120秒动态图| 91久久精品国产一区二区三区| 九色成人免费人妻av| 亚洲国产欧洲综合997久久,| 少妇的逼好多水| 少妇的逼好多水| 久久久久久久午夜电影| 99久久中文字幕三级久久日本| 精品人妻一区二区三区麻豆 | 啦啦啦啦在线视频资源| 成人精品一区二区免费| 欧美日韩黄片免| 久久精品国产清高在天天线| 日韩亚洲欧美综合| 免费一级毛片在线播放高清视频| 日韩一本色道免费dvd| 天堂√8在线中文| 欧美黑人巨大hd| 极品教师在线视频| .国产精品久久| 午夜福利在线在线| 不卡一级毛片| 久久久久精品国产欧美久久久| 成人国产综合亚洲| 在线观看66精品国产| 国产精品久久久久久久电影| 国产亚洲精品综合一区在线观看| 亚洲在线观看片| 18+在线观看网站| 日韩欧美在线乱码| 中文资源天堂在线| 在线播放无遮挡| 在线播放无遮挡| 欧美高清成人免费视频www| 91狼人影院| 91狼人影院| 久久久久久久久久成人| 国产黄片美女视频| 中文亚洲av片在线观看爽| av视频在线观看入口| 亚洲精品一区av在线观看| 久久香蕉精品热| 国产亚洲精品av在线| 国产亚洲精品久久久com| 日韩欧美精品免费久久| 欧美在线一区亚洲| 亚洲七黄色美女视频| 听说在线观看完整版免费高清| 亚洲最大成人av| a级毛片免费高清观看在线播放| 长腿黑丝高跟| 亚洲精品粉嫩美女一区| 男女边吃奶边做爰视频| 中文字幕熟女人妻在线| 国国产精品蜜臀av免费| 欧美zozozo另类| 午夜福利成人在线免费观看| 欧美+日韩+精品| 精品人妻视频免费看| 一级毛片久久久久久久久女| 色尼玛亚洲综合影院| 亚洲经典国产精华液单| 精品乱码久久久久久99久播| 国产美女午夜福利| 一个人看视频在线观看www免费| 午夜福利在线在线| 亚洲七黄色美女视频| 欧美另类亚洲清纯唯美| 亚洲中文字幕日韩| 琪琪午夜伦伦电影理论片6080| 日韩 亚洲 欧美在线| 可以在线观看毛片的网站| 亚洲中文字幕一区二区三区有码在线看| 深夜精品福利| 日本撒尿小便嘘嘘汇集6| 欧美激情国产日韩精品一区| 国产蜜桃级精品一区二区三区| 久久久久国内视频| 国产在线男女| 五月伊人婷婷丁香| 美女cb高潮喷水在线观看| 人妻丰满熟妇av一区二区三区| 夜夜看夜夜爽夜夜摸| 99久久精品热视频| 国产成人影院久久av| 免费观看精品视频网站| 自拍偷自拍亚洲精品老妇| 天美传媒精品一区二区| 国产色爽女视频免费观看| 永久网站在线| 我要看日韩黄色一级片| 内地一区二区视频在线| av.在线天堂| 哪里可以看免费的av片| 久久久国产成人精品二区| 黄色一级大片看看| 变态另类丝袜制服| 男人狂女人下面高潮的视频| 亚洲国产高清在线一区二区三| 哪里可以看免费的av片| 女的被弄到高潮叫床怎么办 | 琪琪午夜伦伦电影理论片6080| 成年免费大片在线观看| .国产精品久久| 亚洲国产欧洲综合997久久,| 国产单亲对白刺激| 欧美区成人在线视频| 国产成年人精品一区二区| 亚洲欧美日韩高清专用| 欧美+日韩+精品| 搡女人真爽免费视频火全软件 | 免费观看的影片在线观看| 18+在线观看网站| 少妇丰满av| 国产精华一区二区三区| 不卡视频在线观看欧美| 高清日韩中文字幕在线| 可以在线观看的亚洲视频| 少妇熟女aⅴ在线视频| 精华霜和精华液先用哪个| 91在线精品国自产拍蜜月| 老师上课跳d突然被开到最大视频| 亚洲第一区二区三区不卡| 我要看日韩黄色一级片| 亚洲av成人精品一区久久| 成人国产综合亚洲| 亚洲精品粉嫩美女一区| 日本在线视频免费播放| 成人av一区二区三区在线看| 一区二区三区四区激情视频 | 免费看日本二区| 一级黄色大片毛片| 噜噜噜噜噜久久久久久91| 欧美高清性xxxxhd video| 91久久精品电影网| 亚洲五月天丁香| 国产欧美日韩精品一区二区| 亚洲乱码一区二区免费版| 国产男人的电影天堂91| 露出奶头的视频| 99久久精品一区二区三区| 日本免费一区二区三区高清不卡| 亚洲国产欧洲综合997久久,| 欧美zozozo另类| 亚洲av电影不卡..在线观看| 欧美绝顶高潮抽搐喷水| 丰满的人妻完整版| 午夜福利在线观看吧| 中出人妻视频一区二区| 精品一区二区三区av网在线观看| 国产乱人伦免费视频| 午夜免费成人在线视频| 国产一区二区亚洲精品在线观看| 我要搜黄色片| 好男人在线观看高清免费视频| 国产成人av教育| 联通29元200g的流量卡| 波野结衣二区三区在线| 亚洲专区中文字幕在线| 一进一出抽搐gif免费好疼| 国产精品日韩av在线免费观看| 真人一进一出gif抽搐免费| 久久国内精品自在自线图片| 岛国在线免费视频观看| 性色avwww在线观看| 亚洲精品影视一区二区三区av| 热99re8久久精品国产| 99久久精品一区二区三区| 成人特级黄色片久久久久久久| 少妇被粗大猛烈的视频| 久久6这里有精品| 亚洲人成网站在线播| 亚洲国产精品合色在线| 18禁黄网站禁片免费观看直播| 我要搜黄色片| 91麻豆av在线| 两性午夜刺激爽爽歪歪视频在线观看| 亚洲乱码一区二区免费版| 欧美zozozo另类| 国产精品久久电影中文字幕| 在线观看舔阴道视频| 婷婷精品国产亚洲av在线| 狠狠狠狠99中文字幕| 美女被艹到高潮喷水动态| 国产精品av视频在线免费观看| 韩国av在线不卡| 三级男女做爰猛烈吃奶摸视频| 狂野欧美激情性xxxx在线观看| 国产av一区在线观看免费| 欧美日本亚洲视频在线播放| bbb黄色大片| .国产精品久久| 听说在线观看完整版免费高清| 十八禁国产超污无遮挡网站| 国产主播在线观看一区二区| 免费看日本二区| 国内少妇人妻偷人精品xxx网站| 日韩av在线大香蕉| 特级一级黄色大片| 色哟哟·www| 日韩欧美在线二视频| 午夜免费成人在线视频| 国产成人aa在线观看| 日韩精品中文字幕看吧| 色综合站精品国产| 人妻丰满熟妇av一区二区三区| 婷婷色综合大香蕉| 最新在线观看一区二区三区| 嫩草影视91久久| 一边摸一边抽搐一进一小说| 黄色一级大片看看| 国产精品爽爽va在线观看网站| 久久人妻av系列| 亚洲精品日韩av片在线观看| 美女高潮的动态| 我的老师免费观看完整版| 毛片一级片免费看久久久久 | 久久久久久九九精品二区国产| 99久久无色码亚洲精品果冻| 欧美日韩瑟瑟在线播放| 久久久久久大精品| 99热精品在线国产| 亚洲熟妇中文字幕五十中出| 国产精品一区二区免费欧美| 国产免费av片在线观看野外av| 国产视频内射| 人人妻,人人澡人人爽秒播| 毛片女人毛片| 欧美日韩综合久久久久久 | 日本一本二区三区精品| 国产91精品成人一区二区三区| 成年女人毛片免费观看观看9| 日韩一本色道免费dvd| 美女cb高潮喷水在线观看| 成人国产综合亚洲| 岛国在线免费视频观看| 天天一区二区日本电影三级| 成年女人永久免费观看视频| 99热精品在线国产| 国产国拍精品亚洲av在线观看| 日本三级黄在线观看| 精品久久久久久,| 国产欧美日韩一区二区精品| 亚洲第一区二区三区不卡| 欧美黑人巨大hd| 欧美绝顶高潮抽搐喷水| 欧美日韩乱码在线| 韩国av一区二区三区四区| 欧美精品国产亚洲| 日韩大尺度精品在线看网址| 美女高潮喷水抽搐中文字幕| 久久久久久久久久久丰满 | 久9热在线精品视频| 亚洲人成网站在线播放欧美日韩| 色精品久久人妻99蜜桃| 黄色一级大片看看| 69av精品久久久久久| 欧美人与善性xxx| 亚洲精品国产成人久久av| 免费观看精品视频网站| 国产国拍精品亚洲av在线观看| 国产又黄又爽又无遮挡在线| 亚洲综合色惰| 色尼玛亚洲综合影院| 日韩中字成人| 国产精品久久久久久久久免| 搡老岳熟女国产| 国产视频内射| 国产午夜精品久久久久久一区二区三区 | 不卡一级毛片| 亚洲av免费高清在线观看| 国产视频一区二区在线看| 最近中文字幕高清免费大全6 | 国产一区二区在线av高清观看| 99热这里只有是精品50| 丰满人妻一区二区三区视频av| 精品99又大又爽又粗少妇毛片 | 国产精品久久电影中文字幕| 国产高清激情床上av| 亚洲av不卡在线观看| 最好的美女福利视频网| 性欧美人与动物交配| 婷婷精品国产亚洲av在线| 欧美xxxx性猛交bbbb| 国产免费一级a男人的天堂| 一边摸一边抽搐一进一小说| 亚洲成人免费电影在线观看| 亚洲va在线va天堂va国产| av天堂中文字幕网| 18禁裸乳无遮挡免费网站照片| 一个人看的www免费观看视频| 一夜夜www| 在线观看舔阴道视频| 亚洲最大成人av| 亚洲中文日韩欧美视频| 欧美性猛交╳xxx乱大交人| 免费一级毛片在线播放高清视频| 色综合站精品国产| 在线播放无遮挡| 亚洲最大成人av| 午夜日韩欧美国产| 亚洲狠狠婷婷综合久久图片| 国产伦一二天堂av在线观看| 在线观看美女被高潮喷水网站| 国产午夜精品论理片| 欧美性猛交╳xxx乱大交人| 亚洲午夜理论影院| 午夜亚洲福利在线播放| 亚洲最大成人中文| 国产精品久久久久久av不卡| 99视频精品全部免费 在线| 亚洲精品影视一区二区三区av| 成年版毛片免费区| 日韩欧美精品免费久久| 国产极品精品免费视频能看的| 99riav亚洲国产免费| 国产老妇女一区| 国模一区二区三区四区视频| 日韩中文字幕欧美一区二区| 给我免费播放毛片高清在线观看| 国产一级毛片七仙女欲春2| 午夜精品在线福利| 国产精品一区二区性色av| 欧美色视频一区免费| 91久久精品电影网| aaaaa片日本免费| av中文乱码字幕在线| 国产亚洲欧美98| 国产午夜精品久久久久久一区二区三区 | 免费观看的影片在线观看| 日本黄色视频三级网站网址| 午夜老司机福利剧场| 在线a可以看的网站| 成年女人看的毛片在线观看| 最近在线观看免费完整版| 色哟哟哟哟哟哟| 别揉我奶头~嗯~啊~动态视频| 99久久久亚洲精品蜜臀av| 成人性生交大片免费视频hd| 99国产极品粉嫩在线观看| 久久99热6这里只有精品| 亚洲自拍偷在线| 99久国产av精品| eeuss影院久久| 午夜福利成人在线免费观看| 一进一出好大好爽视频| 中文字幕久久专区| 欧美一区二区国产精品久久精品| 91狼人影院| 亚洲av第一区精品v没综合| 看免费成人av毛片| 久久久久国内视频| 我的老师免费观看完整版| 精品人妻熟女av久视频| 亚洲美女黄片视频| 欧美高清性xxxxhd video| 免费av毛片视频| 国产综合懂色| 国产一区二区激情短视频| 亚洲中文日韩欧美视频| 男女之事视频高清在线观看| av天堂中文字幕网| 麻豆国产av国片精品| 又粗又爽又猛毛片免费看| 欧美色欧美亚洲另类二区| 亚洲美女黄片视频| 亚洲美女搞黄在线观看 | 一边摸一边抽搐一进一小说| 三级国产精品欧美在线观看| 亚洲欧美激情综合另类| 午夜福利欧美成人| 十八禁国产超污无遮挡网站| 色综合站精品国产| 日本熟妇午夜| 性色avwww在线观看| 色哟哟哟哟哟哟| 狂野欧美白嫩少妇大欣赏| 最好的美女福利视频网| 内地一区二区视频在线| 亚洲18禁久久av| 看片在线看免费视频| 中文字幕熟女人妻在线| 少妇高潮的动态图| 日本一二三区视频观看| 亚洲av中文av极速乱 | 国产精品一及| 欧美最黄视频在线播放免费| 九九久久精品国产亚洲av麻豆| 午夜福利成人在线免费观看| 日韩欧美三级三区| 午夜视频国产福利| 校园人妻丝袜中文字幕| 国产高清不卡午夜福利| 麻豆成人午夜福利视频| 人人妻人人澡欧美一区二区| 亚洲美女搞黄在线观看 | 1024手机看黄色片| 自拍偷自拍亚洲精品老妇| 午夜福利成人在线免费观看| 99热只有精品国产| 色综合婷婷激情| 日日干狠狠操夜夜爽| 日本成人三级电影网站| 亚洲国产色片| 亚洲成人精品中文字幕电影| 午夜福利成人在线免费观看| 深夜精品福利| 国产亚洲精品av在线| 欧美在线一区亚洲| 精品一区二区三区人妻视频| 国产日本99.免费观看| 精华霜和精华液先用哪个| 亚洲天堂国产精品一区在线| 丰满乱子伦码专区| 亚洲国产精品合色在线| 日本欧美国产在线视频| 成人国产一区最新在线观看| 一卡2卡三卡四卡精品乱码亚洲| 99热网站在线观看| 国产av麻豆久久久久久久| 欧美日韩乱码在线| 国产精品亚洲一级av第二区| 简卡轻食公司| 亚洲精品成人久久久久久| 国产久久久一区二区三区| 亚洲av成人av| 内射极品少妇av片p| 午夜老司机福利剧场| 久久热精品热| 欧美日韩亚洲国产一区二区在线观看| 精品午夜福利在线看| 国产精品不卡视频一区二区| 天天躁日日操中文字幕| 我的老师免费观看完整版| 国产69精品久久久久777片| 国产伦精品一区二区三区视频9| av在线老鸭窝| 噜噜噜噜噜久久久久久91| 成年版毛片免费区| 人妻少妇偷人精品九色| 精品久久久久久久久亚洲 | 听说在线观看完整版免费高清| 亚洲av五月六月丁香网| 日韩亚洲欧美综合| 亚洲精品日韩av片在线观看| 国产综合懂色| 国产精品精品国产色婷婷| 免费av不卡在线播放| 可以在线观看的亚洲视频| 黄片wwwwww| 欧美一级a爱片免费观看看| 极品教师在线免费播放| 免费av不卡在线播放| 亚洲成人久久爱视频| 久久精品国产自在天天线| 日韩大尺度精品在线看网址| 国产黄色小视频在线观看| 久久香蕉精品热| 国内精品久久久久久久电影| 他把我摸到了高潮在线观看| 国产精品人妻久久久久久| 日本 欧美在线| 日韩人妻高清精品专区| 内地一区二区视频在线| 久久久久久久午夜电影| h日本视频在线播放| 可以在线观看的亚洲视频| 国产不卡一卡二| 国产色婷婷99| av视频在线观看入口| 两个人的视频大全免费| 色av中文字幕| 长腿黑丝高跟| 又黄又爽又免费观看的视频| 日韩亚洲欧美综合| 一级a爱片免费观看的视频| 真实男女啪啪啪动态图| 欧美性猛交╳xxx乱大交人| 99视频精品全部免费 在线| 欧美色欧美亚洲另类二区| 久久久久久久久大av| 亚洲午夜理论影院| a在线观看视频网站| av中文乱码字幕在线| 国产大屁股一区二区在线视频| 露出奶头的视频| 在线a可以看的网站| 免费在线观看成人毛片| 色吧在线观看| 熟妇人妻久久中文字幕3abv| 精品欧美国产一区二区三| 国产一区二区三区av在线 | 在线播放国产精品三级| 中文字幕熟女人妻在线| 日韩中文字幕欧美一区二区| 国产单亲对白刺激| 久久精品影院6| 欧美激情久久久久久爽电影| 亚洲成人久久爱视频| 男女做爰动态图高潮gif福利片| 午夜免费男女啪啪视频观看 | 国产在视频线在精品| 嫩草影院精品99| 老熟妇乱子伦视频在线观看| 热99re8久久精品国产| 他把我摸到了高潮在线观看| 亚洲无线观看免费| 给我免费播放毛片高清在线观看| 精华霜和精华液先用哪个| 美女被艹到高潮喷水动态| 日本 欧美在线| 婷婷精品国产亚洲av在线| 久久人妻av系列| 天美传媒精品一区二区| 91久久精品电影网| 亚洲图色成人| 99九九线精品视频在线观看视频| 亚洲中文字幕一区二区三区有码在线看| 极品教师在线视频| 国产成年人精品一区二区| 黄色配什么色好看| 午夜激情欧美在线| 免费电影在线观看免费观看| 亚洲va日本ⅴa欧美va伊人久久| 成人av在线播放网站| 成人三级黄色视频| 免费观看精品视频网站| 嫩草影院入口| 久久人人精品亚洲av| 免费观看精品视频网站| 国产精品久久久久久av不卡| av天堂在线播放| 精品一区二区三区av网在线观看| 丝袜美腿在线中文| 人人妻,人人澡人人爽秒播| 99热这里只有是精品50| 日韩av在线大香蕉| 午夜福利在线在线| 精品久久久噜噜| 免费人成视频x8x8入口观看| av天堂在线播放| 亚洲欧美日韩高清在线视频| 亚洲国产精品成人综合色| 色哟哟哟哟哟哟| 日本三级黄在线观看| 一级毛片久久久久久久久女| 12—13女人毛片做爰片一| 尤物成人国产欧美一区二区三区| 国产一区二区三区在线臀色熟女| 日本成人三级电影网站| 国产单亲对白刺激| 琪琪午夜伦伦电影理论片6080| 国产熟女欧美一区二区| 蜜桃亚洲精品一区二区三区| 亚洲av日韩精品久久久久久密| 成人特级黄色片久久久久久久| 亚洲av电影不卡..在线观看| 最近视频中文字幕2019在线8| 三级国产精品欧美在线观看| 久久久久久久久久久丰满 | 人人妻人人看人人澡| 成年人黄色毛片网站|