• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    面向云容器安全的異常檢測技術研究綜述

    2021-09-05 15:30:37范源藝張增軍徐成華魏育成蔡剛朱科鍵
    科技創(chuàng)新導報 2021年13期
    關鍵詞:異常檢測云計算虛擬化

    范源藝 張增軍 徐成華 魏育成 蔡剛 朱科鍵

    DOI:10.16660/j.cnki.1674-098X.2103-5640-1373

    摘? 要:隨著云計算的快速發(fā)展,容器技術越來越多地引起廣泛關注。同時容器也面臨著很多安全風險而且對容器入侵檢測技術的研究尚處于探索研究階段。本文從云容器的背景技術出發(fā),分析了容器安全領域中面臨的各種風險問題,進而從容器漏洞、主機、網(wǎng)絡3個層面論述了容器異常入侵檢測技術的最新發(fā)展和在容器安全領域中的深入應用。另外,本文歸納了容器安全領域中面向深度學習算法的數(shù)據(jù)集現(xiàn)狀以及現(xiàn)用的容器安全商業(yè)解決方案,最后,展望了異常檢測技術在容器安全領域的發(fā)展趨勢和應用前景。

    關鍵詞:云計算? 容器安全? 異常檢測? 虛擬化

    中圖分類號:TP393.08? ? ? ? ? ? ? ? ? ? ? 文獻標識碼:A文章編號:1674-098X(2021)05(a)-0118-08

    Survey of Cloud Container Security Oriented Anomaly Detection Technology

    FAN Yuanyi1,2? ?ZHANG Zengjun2? XU Chenghua2,3? WEI Yucheng3,4? CAI Gang2? ZHU Kejian1,2

    (1. University of Chinese Academy of Sciences, Beijing, 100049? China; 2. Aerospace Information Research Institute, Chinese Academy of Sciences, Beijing, 100190? China;3. GEODO(Beijing), Beijing 100190 China; 4. Shenzhen Research Center of Digital City Engineering, beijing, 100190? China)

    Abstract: With the rapid development of cloud computing, container technology is attracting wide attentions. However, containers also face many unknown security risks, the research on container intrusion detection technology is still in the preliminary exploration stage. This paper analyzes the various risks in the container security field on the basis of the background technology of cloud container, and further discusses the latest development of container anomaly intrusion detection technology and its deep-going applications in the container security field from three aspects of container vulnerability, host and network. Moreover, the status of data sets for deep learning algorithms in container security field and the current container security business solutions are summarized. Finally, we very briefly conclude the future trend and application perspectives of anomaly detection technology in the field of container security field.

    Key Words: Cloud computing; Container security; Anomaly detection; Virtualization

    基于云計算的容器技術,或稱為“云容器”。云容器技術是云計算領域最近發(fā)展起來的一項重要技術,介于傳統(tǒng)分配計算資源的進程和虛擬機技術之間,是一類輕量化且高度隔離的虛擬化技術。云容器技術在特定操作系統(tǒng)內(nèi)核上直接分配存儲資源,可以允許更加便攜的資源部署與快捷的應用執(zhí)行,不僅可以實現(xiàn)跨平臺、標準化、微型化、敏捷化的交付,還可提高資源的利用率,具有十分廣闊的應用前景。

    同時,處于發(fā)展初期的云容器在實際應用過程中存在著諸多問題,其中安全問題尤為突出。容器安全工具和程序相較于以往針對永久性應用程序的安全軟件需要具備更高的可見性,目前還較為匱乏。針對云容器潛在的入侵安全隱患,入侵檢測是預防和解決問題的第一步。由于目前還處于云容器發(fā)展初期,所以有必要細致地歸類容器安全問題并分析相關入侵檢測技術的應用情況,為該領域的后續(xù)研究提供參考依據(jù)。

    本文結合實例全面介紹現(xiàn)有的典型云容器入侵檢測技術,旨在作出詳盡總結與分析,拓展了本領域關于云容器安全的研究調(diào)查。本文的組織結構如下:第一節(jié)概述了關于云容器、容器安全的背景知識;第二節(jié)分析入侵檢測技術在云容器安全領域的應用;第三節(jié)總結入侵檢測技術在云容器安全領域常用的數(shù)據(jù)集以及常用的容器安全商業(yè)方案;第四節(jié)提出了應用領域未解決的一些問題和即將遇到的挑戰(zhàn)。

    1? 云容器基本概念和安全機制

    云計算給互聯(lián)網(wǎng)帶來了巨大的變革,分布式應用程序和基礎設施逐漸從以虛擬機(VM)為中心轉(zhuǎn)向以容器為中心。傳統(tǒng)虛擬機通過模擬計算機硬件來實現(xiàn)虛擬化[1],同一平臺的每個虛擬機具有獨立的操作系統(tǒng)、物理資源等,當虛擬機數(shù)量過多時會對平臺的性能和內(nèi)存造成影響。而容器技術是輕量級的虛擬化,屬于操作系統(tǒng)級別的虛擬化,許多容器可以共享計算機的操作系統(tǒng)內(nèi)核,達到類似硬件虛擬化的效果而無額外操作系統(tǒng)的開銷,從而提高了服務器效率并降低了服務器成本。

    1.1 云容器基本原理和應用

    容器技術的虛擬化依托于 Linux 內(nèi)核的 LXC技術,輔以命名空間技術(Namespaces)隔離不同的容器[2]。同一主機上的各個容器對應單個服務應用,容器內(nèi)僅包含應用程序和必要的運行庫,并共享宿主機內(nèi)核,對主機系統(tǒng)的 CPU、內(nèi)存、磁盤、網(wǎng)絡等資源進行隔離、分配和管理。這樣,每個容器都可以視為獨立的操作系統(tǒng),從而使系統(tǒng)架構更加簡單高效。

    容器在高性能計算、大數(shù)據(jù)分析應用等眾多領域得到廣泛應用。如今,超級計算平臺的開發(fā)者利用容器需要能夠輕松部署他們自己開發(fā)的軟件或者虛擬機集群的解決方案。游戲“Pokemon GO”使用kubernetes集群部署在Google云平臺,根據(jù)流量的波動情況靈活創(chuàng)建或銷毀容器,使得其能夠有效地服務于百萬用戶,基于容器的開發(fā)為用戶提供了更好的體驗。容器在醫(yī)療行業(yè)也得到了廣大應用,Boonma[3]等人使用容器化部署數(shù)據(jù)分析平臺來分析醫(yī)療保健和生物醫(yī)學數(shù)據(jù)。在未來云計算乃至整個信息技術領域的發(fā)展中,容器將以其高效、便捷的特性扮演不可替換的角色[1]。

    1.2 云容器安全威脅分析

    容器作為現(xiàn)下流行的應用程序部署平臺,其易于部署的特性造成容器容易出現(xiàn)各種安全威脅,由目前的研究現(xiàn)狀看來,典型的云容器安全事件主要集中在以下幾個方面。

    1.2.1 基于內(nèi)核漏洞的安全威脅

    安全漏洞廣泛存在于官方鏡像和社區(qū)鏡像中,舊版本的漏洞可能會暴露在各種類型的攻擊(例如,拒絕服務、特權提升、執(zhí)行任意代碼),并且漏洞會由于鏡像之間的依賴關系而傳播。再者容器鏡像通常沒有訪問限制,默認設置為root權限[4],這樣不僅會引發(fā)容器運行時的入侵攻擊,還有可能在被入侵后進行特權提升,造成不可預估的嚴重后果。若在容器使用root權限時遭到入侵者攻擊容器時,則入侵者有可能獲得整個系統(tǒng)的控制權限。

    1.2.2 逃逸攻擊

    容器逃逸指攻擊者通過劫持容器化業(yè)務邏輯獲得容器內(nèi)某種權限下的命令執(zhí)行能力,攻擊者利用這種命令執(zhí)行能力,借助一些手段進一步獲得該容器所在直接宿主機上某種權限下的命令執(zhí)行能力[5]。如利用CVE-2019-5736 攻擊先前對其具有寫訪問權的現(xiàn)有容器,進行exec操作可以獲取到宿主機的runC執(zhí)行時的文件句柄并修改掉runc的二進制文件,從而獲取到宿主機的root執(zhí)行權限[6]。

    1.2.3 拒絕服務攻擊

    容器的拒絕服務攻擊當單個容器耗盡宿主機的計算資源或存儲資源(例如進程數(shù)量、存儲空間等)可能導致宿主機或其他容器的拒絕服務[7]。Fork Bomb是一類典型的針對計算資源的拒絕服務攻擊手段,其可通過遞歸方式無限循環(huán)調(diào)用fork()系統(tǒng)函數(shù)快速創(chuàng)建大量進程[8]。由于內(nèi)核支持的進程總數(shù)有限,當某個容器遭到了Fork Bomb攻擊,那么就有可能存在由于短時間內(nèi)在該容器內(nèi)創(chuàng)建過多進程而耗盡宿主機進程資源的情況,宿主機及其他容器就無法再創(chuàng)建新的進程。

    1.2.4 針對組網(wǎng)模式容器網(wǎng)絡攻擊

    容器內(nèi)部的數(shù)據(jù)包經(jīng)過虛擬網(wǎng)絡接口對到達虛擬,實現(xiàn)同一子網(wǎng)內(nèi)不同容器間的通信。若容器間沒有防火墻等保護機制,則攻擊者可通過某個容器對宿主機內(nèi)的其他容器進行ARP欺騙、嗅探、廣播風暴等攻擊,導致信息泄露、影響網(wǎng)絡正常運行等安全后果。

    1.2.5 網(wǎng)絡拒絕服務(DoS)攻擊

    由于網(wǎng)絡虛擬化的存在,在宿主機內(nèi)部的容器之間可以直接發(fā)起網(wǎng)絡拒絕服務攻擊。當攻擊者通過某個容器向其他容器發(fā)起拒絕服務攻擊時會對其他容器的網(wǎng)絡數(shù)據(jù)處理能力造成影響。另外,若在容器外部使用包含大量受控主機的僵尸網(wǎng)絡向某一個目標容器發(fā)送大量數(shù)據(jù)包進行分布式拒絕服務攻擊,將可能占滿宿主機的網(wǎng)絡帶寬資源,造成宿主機和其他容器的拒絕服務[7]。

    1.3 云容器安全機制

    容器作為云計算新型的虛擬化技術,有其獨特的安全機制。容器安全機制可分為鏡像安全、Docker Daemon安全、內(nèi)核安全和一些附加機制[9]。鏡像文件是用來創(chuàng)建容器的可讀模板,鏡像安全需要用戶確保下載的鏡像源是可信的,且未被篡改過的。因此, 保證Docker的鏡像安全至關重要。Docker Daemon是Docker容器運行的核心服務,而容器服務的運行需要root權限,因此一旦相關的組件被攻擊者攻陷,那么攻擊者就會獲取root權限。Docker? Daemon安全需要避免與其相關的組件被攻擊者攻陷進而獲取容器服務運行的root權限。內(nèi)核安全通過命名空間和CGroups分別實現(xiàn)對容器資源隔離和資源限制的功能。命名空間隔離了進程之間可訪問的資源集合,實現(xiàn)對容器環(huán)境中的資源進行方方面面的隔離,并且容器中的操作不會對宿主機產(chǎn)生影響。CGroups可以用來限制、計算、隔離一組進程的資源,其余附加機制如權限機制可以提供細粒度的權限訪問控制。

    然而現(xiàn)有的容器安全機制不足以全部解決云容器的安全威脅。Xin Lin[10]等人篩選88個典型漏洞對現(xiàn)有容器機制的安全性進行評估,結果證明,56.82%的漏洞在默認配置下仍能被成功利用,從容器內(nèi)部發(fā)起攻擊。因此,僅通過容器內(nèi)核機制地無法保證容器安全,入侵檢測作為防范潛在安全問題的有效手段,對于彌補容器安全機制在實際云環(huán)境中的不足。

    2? 異常入侵檢測技術在云容器安全領域中的應用

    對容器進行入侵檢測的首要步驟是安裝安全監(jiān)控進行容器信息數(shù)據(jù)采集,入侵檢測技術的可靠與否很大程度上取決于采集的前期數(shù)據(jù)是否準確?,F(xiàn)有的容器安全監(jiān)控主要分為兩類,第一類方案借鑒傳統(tǒng)主機在系統(tǒng)中添加安全服務的方式,通過在容器中添加監(jiān)視代理監(jiān)控其異常行為;第二類方案采用無代理監(jiān)控方式在容器外部對容器進行監(jiān)控。大部分學者在進行容器入侵檢測方法的研究中會采用這些檢測工具幫助完成獲取容器信息。如Alex Borhani[11]認為Falco[12]和sysdig[13]結合是容器化機及其編排環(huán)境中理想的開源異常檢測框架,驗證了在容器化及其編排環(huán)境中下檢測異常,對存在的異常發(fā)出警報并對該事件響應消除異常的可行性。后者采用無代理監(jiān)控方式,可減少因為添加監(jiān)控代理服務而引入的額外攻擊面,并且可以彌補一些檢測工具在容器中對未知惡意軟件檢測的缺失。如金逸靈[14]采用無監(jiān)控代理分層處理容器各層文件,實現(xiàn)在容器外部的主機用戶層提取容器鏡像、未運行和運行中容器內(nèi)的待測軟件。

    傳統(tǒng)的異常入侵檢測技術根據(jù)檢測源可分為基于主機的異常檢測技術和基于網(wǎng)絡的入侵檢測技術。由于云環(huán)境的特殊性以及容器鏡像可靠的必要性,容器極有可能因為暴露的漏洞遭受到攻擊,因此,對容器及其鏡像進行漏洞檢測極其重要,針對容器的安全檢測技術從檢測源可分為基于主機的容器異常檢測技術、基于網(wǎng)絡的容器異常檢測技術和基于漏洞利用的容器安全檢測技術。

    2.1 基于主機的容器異常入侵檢測

    針對主機的容器安全入侵檢測,根據(jù)檢測類型的不同可進一步分為基于容器系統(tǒng)調(diào)用和基于容器系統(tǒng)資源的容器異常檢測方法。

    在傳統(tǒng)主機領域下基于系統(tǒng)調(diào)用的入侵檢測方案,往往針對單一特權進程的運行行為進行監(jiān)控,而在容器環(huán)境下引入了更多的安全風險。對異常識別來說,一個重要的表征是特征選取的是否合適。系統(tǒng)調(diào)用作為應用程序訪問操作系統(tǒng)服務的接口,容器的攻擊行為通??梢酝ㄟ^系統(tǒng)調(diào)用來表現(xiàn)。當前的系統(tǒng)調(diào)用特征提取方法有兩類,第一,抽取系統(tǒng)調(diào)用子序列作為特征。第二,使用系統(tǒng)調(diào)用序列的頻率作為特征。

    Abed[15]等人提出使用系統(tǒng)調(diào)用來檢測容器環(huán)境中的惡意應用程序,使用基于頻率的方法,每個系統(tǒng)調(diào)用序列都被維護為一個n-gram,以考慮系統(tǒng)調(diào)用發(fā)生的比例,同時考慮系統(tǒng)調(diào)用發(fā)生的順序,結果取得很高的召回率100%,以及很低的誤報率2%。Siddharth Srinivasan[16]在此基礎上提出了一種概率實時n-gram入侵檢測方法。系統(tǒng)調(diào)用的每個序列都以n-gram的形式維護,計算這些n-gram出現(xiàn)的概率累積用于該次監(jiān)視容器會話的總體相對n-gram概率。實驗結果顯示,該方法的準確度介于87%~97%,召回率介于78%~100%,誤報率介于0%~14%,這種方法可以檢測在Docker容器中運行的應用程序中發(fā)生的特洛伊木馬(Trojan)攻擊,DoS、DDoS和SQL注入等攻擊時實現(xiàn)更高的準確性。

    J. Flora[17]提出一種使用攻擊注入來評估容器中入侵檢測技術的有效性,文章對幾種典型的機器學習方法進行實驗比較,包括STIDE[18]、BoSC[19]和HMM[20],其中STIDE和HMM是基于系統(tǒng)調(diào)用序列的方法,BoSC是基于系統(tǒng)調(diào)用頻率的方法。結果顯示,容器中BoSC和STIDE的召回率達到97%,而HMM的召回率僅達到70%,HMM的性能從召回率和精度上明顯低于前者,但HMM分類器的訓練時間較短。對于更復雜的工作負載,誤報率會明顯下降,其中BoSC比STIDE的效果更好,表明基于頻率的方法更適用于此環(huán)境,而基于序列的方法具有多種組合方式從而需要更長的時間學習。

    隨著容器數(shù)目的增加和減少,在動態(tài)容器環(huán)境中同時監(jiān)測多個資源,能夠及時對異常檢測以保證云服務的質(zhì)量至關重要。Zhuping Zou[21]提出一種基于優(yōu)化iForest算法的容器多維資源異常檢測方法,該算法對容器的CPU使用率、內(nèi)存使用率、磁盤讀寫速率和網(wǎng)絡速度4項資源監(jiān)控,在iForest算法的基礎上作出改進,采用加權特征選擇而非隨機特征的選擇方法為監(jiān)控上述4項指標。同時設置資源度量,系統(tǒng)根據(jù)資源度量為每個資源指標分配一個權重。如果容器應用程序嚴重依賴于資源度量,系統(tǒng)將為該資源度量分配一個較大的值。因此,如果一個權值較大的資源度量處于異常狀態(tài),則更容易選擇它作為特征來劃分數(shù)據(jù)集,從而更準確地識別出異常。實驗結果表明,改進后的算法在CPU使用率和網(wǎng)絡速度的異常檢測率最好可達到100%,效果最好;而磁盤讀寫率的異常檢測率最低為76%且有著最高的5%誤報率,效果較差。

    由于人工神經(jīng)網(wǎng)絡可以自適應、自學習已知的輸入數(shù)據(jù)和輸出數(shù)據(jù)集合,抽象出其內(nèi)在聯(lián)系,從而得到新的映射關系。Chin-Wei Tien[22]等人使用神經(jīng)網(wǎng)絡的方法對Docker編排平臺K8S進行異常檢測。該方法通過原始監(jiān)視日志和硬件資源信息對容器內(nèi)存、系統(tǒng)調(diào)用、文件I/O、網(wǎng)絡I/O進行檢測。KubAnomaly由4個全連接層組成,從第一層到第三層使用線性指數(shù)單元ELU作為激活函數(shù),最后一層使用softmax作為激活函數(shù)。實驗結果表明,該算法可達到98%的檢測率,且能夠有效的檢測出注入攻擊和拒絕服務攻擊。

    基于容器系統(tǒng)資源的異常檢測模型也可以考慮組件之間的關系,從而避免誤報率高的情況發(fā)生。Chengzhi Lu[23]團隊提出了一種云容器中基于圖相似性的異常檢測與根源定位方法。通過監(jiān)控應用程序中每個組件的響應時間和資源使用情況,構造異常檢測和定位的系統(tǒng)的狀態(tài)圖。邊緣權重表示響應時間或者系統(tǒng)性能指標,圖的頂點分別表示容器中運行組件的頂點和物理機的頂點;圖的邊分別表示組件之間存在關系的有向邊,邊的權重表示啟動組件的響應時間或表示組件與物理機的關聯(lián),邊的權重表示組件的資源利用率。狀態(tài)圖的3種變化:應用組件丟失、物理機丟失、邊緣權重變化以確定系統(tǒng)狀態(tài)是否正常。實驗表明,這種方法召回率可達到80%,不僅可以反映出容器應用的整體狀態(tài),并且可以準確定位異常。

    除上述異常檢測方法以外,基于主機的容器安全入侵檢測還可以對特定行為進行異常檢測。簡志強[2]針對docker面臨的被惡意用戶利用內(nèi)核漏洞進行攻擊的行為,提出一種基于進程所屬命名空間狀態(tài)的檢測方法檢測容器逃逸,這種方式也可看作為基于容器安全機制的異常檢測方法。由于docker容器的本質(zhì)是進程,容器內(nèi)的進程相當于守護進程的子進程,通過獲取當前進程的狀態(tài)標識與初始化進程(宿主進程)的狀態(tài)標識進行對比,如果相同則判定異常。這種方法能夠有效檢測出容器逃逸攻擊行為,但不能對容器的其他安全風險作出有效檢測。Gao X[24]提出了檢測容器環(huán)境中信息泄漏通道的解決方案,該方案能夠檢測到云容器主機中的內(nèi)部威脅,然而這些威脅只包括與信息泄露相關的攻擊,不能有效地檢測其他類型的攻擊,如web服務攻擊。

    2.2 基于網(wǎng)絡的容器異常入侵檢測

    隨著網(wǎng)絡流量的增加以及攻擊變得更加廣泛復雜,研究者們提出蜜罐作為輔助工具研究云計算中的基于網(wǎng)絡的容器安全入侵檢測算法。蜜罐是放置在網(wǎng)絡中的誘餌系統(tǒng),一旦受到攻擊或者破壞,與攻擊者的交互會被記錄下來,是網(wǎng)絡安全中常用的技術手段。

    Elazazy[25]等人首次將蜜罐引入云計算中,實現(xiàn)了在云環(huán)境下Docker容器上實現(xiàn)HoneyProxy框架部署。HoneyProxy是一種基于SDN控制器全局所有內(nèi)部流量的蜜網(wǎng),當HoneyProxy連接在同一云服務器上的HoneyFarm時,每個蜜罐都在一個docker容器中為每個唯一的IP提供服務,因此每個攻擊會話都可以在一個容器中隔離,并能夠在不同類型的容器之間切換,從而在不被懷疑的情況下欺騙攻擊者蜜罐的存在。這種容器與新一代蜜網(wǎng)結合的防御機制可以檢測并記錄攻擊者的行為,有助于發(fā)現(xiàn)新的攻擊技術和零日漏洞。Andronikos Kyriakou[26]等人通過T-Pot[27]分別在Linux主機、Windows主機和Web應用程序部署蜜罐,并通過整合Virus Total實現(xiàn)對所有惡意軟件樣本的自動分析,進而實現(xiàn)在多個蜜罐部署下的docker容器攻擊者行為的實時監(jiān)測。Krishnaveni S[28]等人提出一種基于機器學習和蜜罐數(shù)據(jù)集的集成方法實現(xiàn)對云容器進行網(wǎng)絡入侵檢測和分類,作者使用樸素貝葉斯、支持向量機和Logistic回歸作為基礎分類器對測試實例進行分類,再使用多數(shù)投票算法集成分類模型。實驗表明,當分別使用樸素貝葉斯算法的檢測率和召回率均為88%;支持向量機算法的支持率88%,召回率90%;邏輯回歸算法的檢測率和召回率83%;而當使用集成方法時,準確率達到93%,召回率為92%,驗證了這種使用多分類器的組合的集成方法使網(wǎng)絡系統(tǒng)中的入侵檢測準確率更高。

    2.3 基于漏洞利用的容器安全檢測

    目前常用的容器漏洞檢測方案通過容器鏡像掃描進行靜態(tài)漏洞檢測,這些靜態(tài)鏡像掃描工具將包和鏡像版本與遠程的公共漏洞庫和CVE數(shù)據(jù)庫進行匹配檢測庫中已存在的漏洞。然而不能檢測到現(xiàn)有CVE數(shù)據(jù)庫中未包含的漏洞,如未公開紕漏的漏洞、零日漏洞。

    Soonhong Kwon[29]提出基于通過容器鏡像中易受攻擊的軟件包和漏洞信息的組合關系,利用靜態(tài)檢測工具Clair[30]完成Docker鏡像漏洞檢測工作后,將Docker鏡像的元數(shù)據(jù)與從一組資源接收的軟件包漏洞信息進行比較,以檢測不安全的已知漏洞。漏洞檢測結果包括已分析的Docker鏡像的層ID、鏡像名稱、存在的漏洞總數(shù)、未批準的漏洞數(shù),CVE嚴重性,易受攻擊的軟件包名稱和版本,以及CVE信息。同時在漏洞評分系統(tǒng)(CVSS,Common Vulnerability Scoring System)[31]的基礎上根據(jù)公式分配漏洞嚴重性得分,對CVE嚴重性進行評估。然而由于執(zhí)行靜態(tài)分析的局限性,不能檢測容器在運行期間發(fā)生的異常。

    Olufogorehan Tunde-Onadele[32]等人提出動靜態(tài)結合的容器漏洞檢測方法,其中利用系統(tǒng)調(diào)用頻率和機器學習的方法進行容器漏洞利用動態(tài)檢測。作者借助輕量級開源跟蹤工具sysdig[13]對收集容器系統(tǒng)調(diào)用日志。從原始系統(tǒng)調(diào)用跟蹤日志在同等的采樣時間間隔內(nèi)分別提取系統(tǒng)調(diào)用頻率特征和系統(tǒng)調(diào)用執(zhí)行時間特征,分別作為系統(tǒng)調(diào)用頻率向量和系統(tǒng)調(diào)用時間向量,通過無監(jiān)督學習算法進行異常檢測,如KNN,Kmeans、KNN-PCA以及SOM自組織神經(jīng)網(wǎng)絡[33]的方法。實驗漏洞數(shù)據(jù)集分為6類漏洞類型:返回shell并執(zhí)行任意代碼、執(zhí)行任意代碼、泄露憑證信息、消耗過多的CPU、程序崩潰、特權提升。結果表明,通過無監(jiān)督機器學習方法的動態(tài)異常檢測方案,K-NN的漏洞檢測率最差為32%,KNN-PCA結合的漏洞檢測率有所提高,Kmeans的漏洞檢測率為68%,SOM的漏洞檢測率最高可達到75%;除此之外,K-NN只能檢測到執(zhí)行任意代碼,無法檢測其他類型的漏洞,KNN-PCA和Kmeans可以檢測到除特權提升外其他5種的漏洞類型,SOM可以檢測到所有的漏洞類型。對于Clair靜態(tài)分析工具的檢出率僅為11%,通過靜態(tài)和動態(tài)結合的方法漏洞覆蓋率可提高到86%。

    3? 容器檢測工具和數(shù)據(jù)集

    3.1 常用的商業(yè)容器檢測工具

    隨著容器在實際應用中的普及,越來越多的開發(fā)人員搭建云平臺環(huán)境完成便捷高效的開發(fā)工作,在實際搭建容器化環(huán)境中,往往需要部署安全監(jiān)控方案來保障云平臺安全。目前常用的容器檢測方案可大致分為靜態(tài)容器鏡像分析和動態(tài)運行檢測兩類。靜態(tài)檢測方案主要是通過容器鏡像掃描進行靜態(tài)漏洞檢測,常用的容器靜態(tài)鏡像掃描工具有Clair[30]、Anchore[34]、Banyan Collector[35]、Dockerscan[36]、OpenSACP[37],這些靜態(tài)鏡像掃描工具將包和鏡像版本與遠程的公共漏洞庫和CVE數(shù)據(jù)庫進行匹配檢測庫中已存在的漏洞。然而不能檢測到現(xiàn)有CVE數(shù)據(jù)庫中未包含的漏洞,如未公開紕漏的漏洞、零日漏洞。容器動態(tài)運行檢測是在容器運行時監(jiān)測容器行為,通過一些策略來規(guī)定系統(tǒng)調(diào)用、訪問主機資源等進程允許或不允許的行為,進而完成檢測。常見的容器動態(tài)檢測工具有strace實用程序、Sysdig[13]、 Falco[12]、cAdvisor[38]、The Road to Twistlock 2.0[39]、NeuVector[40]。但這些規(guī)則策略一般都是需要預定義的,在實際場景應用中有很大的束縛性。

    3.2 應用數(shù)據(jù)集

    目前使用神經(jīng)網(wǎng)絡方法在容器安全領域中逐漸開始應用,根據(jù)檢測對象的不同采用的方法模型也不盡相同,據(jù)統(tǒng)計,大部分作者采用公開數(shù)據(jù)集用來驗證模型的準確性,采用私人容器數(shù)據(jù)集論證算法的可靠性。目前用于容器安全領域的公開數(shù)據(jù)集有KDD、UNM、CERT、ADFA-LD。除此之外,德國電信公司DTAG[27]創(chuàng)建一個基于docker容器的可用于網(wǎng)絡入侵檢測的多蜜罐數(shù)據(jù)集,Martin Grimmer[42]發(fā)布了在容器環(huán)境下獲取的基于現(xiàn)代主機的入侵檢測數(shù)據(jù)集LID-DS數(shù)據(jù)集。

    4? 結語

    容器對于云計算的發(fā)展至關重要,而目前容器安全技術的研究仍在處于起步階段,容器入侵檢測方法尚不成體系。通過本文對容器入侵檢測的各種方法進行闡述和分析發(fā)現(xiàn),根據(jù)目前面向云容器的入侵檢測技術,在針對容器資源的入侵檢測和基于漏洞掃描的容器入侵檢測方面發(fā)展較快,并取得較好的檢測效果。隨著技術的深入,一些學者逐漸采用深度神經(jīng)網(wǎng)絡學習的方法進行檢測云容器入侵問題,并且在相同實驗環(huán)境下,取得了更好的檢測效果。隨著未來對容器安全研究增多,必將需要更多的評估及對比實驗。然而由于缺乏容器公開數(shù)據(jù)集,從一定程度上限制了神經(jīng)網(wǎng)絡在容器安全領域的發(fā)展。另外,云容器特定行為攻擊的研究異常檢測方法策略較少,未來隨著對容器安全研究的深入,或許可以針對云容器中各個特定攻擊行為進行精準檢測分析,甚至引入深度神經(jīng)網(wǎng)絡的方法進行智能檢測。這在目前還缺乏關鍵性的突破,有望成為未來的研究熱點。

    參考文獻

    [1] 簡智強.Docker容器安全監(jiān)控系統(tǒng)設計與實現(xiàn)[D].重慶:重慶郵電大學,2017.

    [2] 楊文林,譚曦,郭俊廷,等.Docker脆弱性分析與安全增強[J].信息安全與技術,2016,7(4):21-23.

    [3] Boonma P,Natwichai J,Khwanngern K, et al.DAHS:A Distributed Data-as-a-Service Framework for Data Analytics in Healthcare[C]//International Conference on P2p. Springer, Cham,2018.

    [4] Eric Carter. Sysdig 2019 Container Usage Report: New Kubernetes and security insights. [EB/OL].2019. https://sysdig.com/blog/sysdig-2019-container-usage-report/

    [5] 綠盟科技星云實驗室.容器逃逸技術概覽[EB/OL].2020-02-21. https://www.nsfocus.com.cn/list-92-1.html

    [6] A. Jerbi, Mitigating High Severity RunC Vulnerability (CVE-2019-5736) [EB/OL]. https://blog.aquasec.com/runc-vulnerability-cve-2019-5736. [Accessed: 12-Dec-2019]

    [7] 狴犴安全團隊.Docker容器安全性分析[EB/OL]. 2019-12-15. https://www.freebuf.com/articles/system/221319.html

    [8] fork bomb[EB/OL]. 1994-12-14. http://foldoc.org/fork+bomb

    [9] 唐青昊,毛大鵬.云虛擬化安全攻防實踐[M].北京:電子工 業(yè)出版社,2018.

    [10] Lin, Xin & Lei, Lingguang & Wang, Yuewu,et al. 2018. A Measurement Study on Linux Container Security: Attacks and Countermeasures[C]//In Proceedings of the 34th Annual Computer Security Applications Conference (ACSAC '18). Association for Computing Machinery, New York, NY, USA, 418–429.

    [11] Borhani, A.. Anomaly detection, alerting, and incident response for containers[J]. SANS Institute InfoSec Reading Room. 2017

    [12] Falco[EB/OL].2016.https://falco.org/

    [13] Sysdig[EB/OL]. http://www.sysdig.org/, 2016.

    [14] 金逸靈,陳興蜀,王玉龍.基于LSTM-CNN的容器內(nèi)惡意軟件靜態(tài)檢測[J]. 計算機應用研究,2020,37(12):190-193,197.

    [15] Abed A S, Clancy C, Levy D S. Intrusion detection system for applications using linux containers[C]//International Workshop on Security and Trust Management. Springer, Cham, 2015: 123-135.

    [16] S Srinivasan, A Kumar, M Mahajan. Probabilistic Real-Time Intrusion Detection System for Docker Containers: 6th International Symposium, SSCC 2018, Bangalore, India, September 19–22, 2018, Revised Selected Papers[M].? 2019.

    [17] J.Flora P.Gon alves and N Antunes, Using Attack Injection to Evaluate Intrusion Detection Effectiveness in Container-based Systems[C] //2020 IEEE 25th Pacific Rim International Symposium on Dependable Computing (PRDC), Perth, WA, Australia, 2020, pp. 60-69,

    [18] S.A.Hofmeyr, S. Forrest, A. Somayaji, Intrusion detection using sequences of system calls[J]. Journal of Computer Security, 1998.

    [19] S.Abed, C.Clancy,D.S.Levy, Intrusion detection system for applications using linux containers[C]// International Workshop on Security and Trust Management, pp. 123-135, 2015.

    [20] Warrender,S.Forrest, B. Pearlmutter, Detecting intrusions using system calls: alternative data models[C]// IEEE Symposium on Security and Privacy, 1999.

    [21] Zou Z ,? Y? Xie,? Huang K , et al. A Docker Container Anomaly Monitoring System Based on Optimized Isolation Forest[J]. IEEE Transactions on Cloud Computing, 2019, PP(99):1-1.

    [22] Tien, C‐W, Huang, KubAnomaly: Anomaly detection for the Docker orchestration platform with neural network approaches. [C]//Engineering Reports. 2019; 1:e12080.

    [23] Lu C ,? Ye K ,? Chen W , et al. ADGS: Anomaly Detection and Localization Based on Graph Similarity in Container-Based Clouds[C]// 2019 IEEE 25th International Conference on Parallel and Distributed Systems (ICPADS). IEEE, 2019.

    [24] Xing G ,? Gu Z ,? Kayaalp M , et al. ContainerLeaks: Emerging Security Threats of Information Leakages in Container Clouds[C]// IEEE/IFIP International Conference on Dependable Systems & Networks. IEEE, 2017.

    [25] Elazazy, A. HoneyProxy Implementation in Cloud Environment with Docker Container HoneyFarm[D]. Tartu: University of Tartu, 2018

    [26] Kyriakou A ,? Sklavos N . Container-Based Honeypot Deployment for the Analysis of Malicious Activity[C]// Global Information Infrastructure and Networking Symposium (GIIS18). 2018.

    [27] T-Pot: A Multi-Honeypot Platform [EB/OL]. 2015-03-17 http://dtag-dev-sec.github.io/mediator/feature/2015/03/17/concept.html

    [28] Krishnaveni S,Prabakaran S . Ensemble approach for network threat detection and classification on cloud computing[J]. Concurrency and Computation Practice and Experience, 2019.

    [29] S.Kwon, J. Lee, DIVDS: Docker Image Vulnerability Diagnostic System[J]. in IEEE Access, vol. 8, pp. 42666-42673, 2020

    [30] Clair[EB/OL]. https://github.com/coreos/clair, 2017.

    [31] CVSS[EB/OL].https://www.first.org/cvss/

    [32] O.Tunde-Onadele, J. He, T. Dai and X. Gu, A Study on Container Vulnerability Exploit Detection[C]// 2019 IEEE International Conference on Cloud Engineering (IC2E), Prague, Czech Republic, 2019:121-127.

    [33] T.Kohonen.The self-organizing map[J]. Neurocomputing, vol. 21, no.1-3, pp. 1–6, 1998.

    [34] Anchore[EB/OL].https://github.com/anchore/anchore-engine,2017

    [35] Banyan Collector[EB/OL].https://github.com/banyanops/collector, 2018.

    [36] Dockscan[EB/OL]. https://github.com/kost/dockscan, 2018.

    [37] OpenSCAP Container Compliance[EB/OL].https://github.com/OpenSCAP/container- compliance, 2016.

    [38] cAdvisor[EB/OL]. https://hub.docker.com/r/google/cadvisor/, 2018.

    [39] The Road to Twistlock 2.0: Runtime Radar for Runtime Defense[EB/OL]. https://www.twistlock.com/2017/04/11/road-twistlock- 2-0-runtime-radar/.

    [40] NeuVector[EB/OL]. https://neuvector.com/, 2018.

    [41] Grimmer, M., R hling, M., Kreu el, D., & Ganz, S. (2019). A Modern and Sophisticated Host Based Intrusion Detection Data Set.

    猜你喜歡
    異常檢測云計算虛擬化
    基于OpenStack虛擬化網(wǎng)絡管理平臺的設計與實現(xiàn)
    電子制作(2019年10期)2019-06-17 11:45:10
    對基于Docker的虛擬化技術的幾點探討
    電子制作(2018年14期)2018-08-21 01:38:20
    虛擬化技術在計算機技術創(chuàng)造中的應用
    電子測試(2017年11期)2017-12-15 08:57:56
    基于度分布的流量異常在線檢測方法研究
    軟件導刊(2016年11期)2016-12-22 21:59:46
    無線Mesh網(wǎng)絡安全性研究
    無線Mesh網(wǎng)絡基礎知識
    淺談燃氣輪機排氣溫度異常檢測及診斷
    基于云計算的移動學習平臺的設計
    實驗云:理論教學與實驗教學深度融合的助推器
    大學教育(2016年9期)2016-10-09 08:54:03
    云計算中的存儲虛擬化技術應用
    科技視界(2016年20期)2016-09-29 13:34:06
    日本在线视频免费播放| 动漫黄色视频在线观看| 国产三级在线视频| 十八禁网站免费在线| 欧美日韩亚洲综合一区二区三区_| 这个男人来自地球电影免费观看| www.熟女人妻精品国产| 亚洲自偷自拍图片 自拍| 麻豆久久精品国产亚洲av| 午夜福利欧美成人| 狠狠狠狠99中文字幕| 国产欧美日韩一区二区精品| 黄片播放在线免费| 欧美亚洲日本最大视频资源| 日本精品一区二区三区蜜桃| 欧美乱妇无乱码| 大码成人一级视频| 亚洲va日本ⅴa欧美va伊人久久| 亚洲专区中文字幕在线| 久久久久久久午夜电影| 久9热在线精品视频| 日本三级黄在线观看| 好看av亚洲va欧美ⅴa在| 亚洲五月色婷婷综合| 亚洲国产毛片av蜜桃av| 51午夜福利影视在线观看| 日韩一卡2卡3卡4卡2021年| 黄色a级毛片大全视频| 亚洲精品一卡2卡三卡4卡5卡| 亚洲欧美日韩无卡精品| 黑丝袜美女国产一区| 99香蕉大伊视频| 日本三级黄在线观看| 日韩精品中文字幕看吧| 久久精品国产亚洲av香蕉五月| 国产亚洲精品久久久久5区| 极品人妻少妇av视频| 亚洲色图综合在线观看| 韩国精品一区二区三区| 亚洲第一青青草原| 国产一区二区三区在线臀色熟女| 视频区欧美日本亚洲| 精品国内亚洲2022精品成人| 在线观看舔阴道视频| 女同久久另类99精品国产91| 99国产极品粉嫩在线观看| 日本 av在线| 亚洲第一青青草原| 国产伦人伦偷精品视频| 欧美色视频一区免费| 欧美国产日韩亚洲一区| 国产成+人综合+亚洲专区| 不卡一级毛片| 久热这里只有精品99| 国产av精品麻豆| 最近最新免费中文字幕在线| 波多野结衣一区麻豆| 最新在线观看一区二区三区| 久久午夜综合久久蜜桃| 欧美一级a爱片免费观看看 | 美女午夜性视频免费| 国产一卡二卡三卡精品| 在线免费观看的www视频| 国产主播在线观看一区二区| 亚洲第一青青草原| 露出奶头的视频| 亚洲七黄色美女视频| 69av精品久久久久久| 国产成人精品久久二区二区91| 1024视频免费在线观看| 十八禁人妻一区二区| 欧美色视频一区免费| 97超级碰碰碰精品色视频在线观看| 国产蜜桃级精品一区二区三区| 欧美午夜高清在线| 国产私拍福利视频在线观看| 18美女黄网站色大片免费观看| 法律面前人人平等表现在哪些方面| 亚洲国产精品合色在线| 亚洲,欧美精品.| 91国产中文字幕| 亚洲天堂国产精品一区在线| 丝袜在线中文字幕| 欧美日本中文国产一区发布| 三级毛片av免费| 丁香六月欧美| 成人国产一区最新在线观看| 国内毛片毛片毛片毛片毛片| 午夜福利成人在线免费观看| 欧美激情久久久久久爽电影 | 亚洲国产精品久久男人天堂| 成人特级黄色片久久久久久久| 精品乱码久久久久久99久播| 国产成人影院久久av| 亚洲欧洲精品一区二区精品久久久| 国产乱人伦免费视频| 国产免费av片在线观看野外av| 1024视频免费在线观看| 中文字幕av电影在线播放| 久久久久久人人人人人| 99国产综合亚洲精品| e午夜精品久久久久久久| av电影中文网址| 久久国产乱子伦精品免费另类| 精品国产乱码久久久久久男人| 国产成人欧美在线观看| 在线观看66精品国产| 欧美午夜高清在线| 黄色片一级片一级黄色片| 一区二区三区国产精品乱码| 国产在线观看jvid| 一边摸一边抽搐一进一小说| 成人欧美大片| 亚洲中文字幕一区二区三区有码在线看 | 少妇 在线观看| 精品人妻在线不人妻| 亚洲精华国产精华精| 国产精品一区二区在线不卡| 大型黄色视频在线免费观看| 69av精品久久久久久| 亚洲欧洲精品一区二区精品久久久| 精品国产超薄肉色丝袜足j| 免费高清视频大片| 夜夜夜夜夜久久久久| 一本大道久久a久久精品| 国产在线观看jvid| 国产精华一区二区三区| 色综合婷婷激情| 久久久国产欧美日韩av| 视频在线观看一区二区三区| 亚洲 欧美一区二区三区| 久久精品91蜜桃| 免费少妇av软件| 视频区欧美日本亚洲| 久久久久国内视频| 高潮久久久久久久久久久不卡| 一进一出抽搐gif免费好疼| АⅤ资源中文在线天堂| 极品人妻少妇av视频| 色老头精品视频在线观看| 他把我摸到了高潮在线观看| 精品欧美国产一区二区三| 久久国产亚洲av麻豆专区| 国产三级在线视频| 亚洲成av人片免费观看| 看黄色毛片网站| 亚洲国产毛片av蜜桃av| 国产欧美日韩一区二区精品| 女性被躁到高潮视频| 午夜免费观看网址| 国产97色在线日韩免费| 欧美成人午夜精品| 久久中文字幕一级| 日本在线视频免费播放| av天堂在线播放| 国产成人精品无人区| av天堂久久9| 男人舔女人的私密视频| 日日干狠狠操夜夜爽| 久久久久精品国产欧美久久久| 999精品在线视频| 琪琪午夜伦伦电影理论片6080| 国产精品亚洲av一区麻豆| 欧美不卡视频在线免费观看 | 精品一品国产午夜福利视频| 午夜精品在线福利| 国产精品亚洲美女久久久| 亚洲自拍偷在线| 久久精品人人爽人人爽视色| 精品欧美国产一区二区三| 欧洲精品卡2卡3卡4卡5卡区| 黑人操中国人逼视频| 一区二区三区激情视频| 在线视频色国产色| 亚洲第一青青草原| 日韩欧美一区视频在线观看| 90打野战视频偷拍视频| 国产成人精品无人区| 麻豆国产av国片精品| 免费在线观看亚洲国产| 久久久久精品国产欧美久久久| 亚洲精品av麻豆狂野| 在线观看66精品国产| 人人妻,人人澡人人爽秒播| 成在线人永久免费视频| 国产av又大| 亚洲avbb在线观看| 国产日韩一区二区三区精品不卡| 亚洲午夜理论影院| 国产精品国产高清国产av| 亚洲中文字幕一区二区三区有码在线看 | 中文字幕人妻熟女乱码| 成年女人毛片免费观看观看9| 精品久久久久久久久久免费视频| 亚洲av成人一区二区三| av免费在线观看网站| 好男人电影高清在线观看| 18禁国产床啪视频网站| 宅男免费午夜| 国产亚洲欧美98| 精品不卡国产一区二区三区| 啦啦啦 在线观看视频| 欧美日韩福利视频一区二区| 国产精品亚洲一级av第二区| www.999成人在线观看| 国产欧美日韩一区二区精品| 成人永久免费在线观看视频| 国产主播在线观看一区二区| 久久这里只有精品19| 亚洲自偷自拍图片 自拍| 在线观看免费视频网站a站| 久久精品91无色码中文字幕| 啦啦啦韩国在线观看视频| 国产在线观看jvid| 最近最新免费中文字幕在线| 久久国产亚洲av麻豆专区| 免费看a级黄色片| 日本a在线网址| 免费观看精品视频网站| 天天躁狠狠躁夜夜躁狠狠躁| 日日干狠狠操夜夜爽| √禁漫天堂资源中文www| 亚洲熟女毛片儿| 国产精品二区激情视频| 日本vs欧美在线观看视频| 99久久99久久久精品蜜桃| 丁香欧美五月| 国产亚洲av嫩草精品影院| 可以在线观看毛片的网站| av天堂在线播放| 久久久久久久精品吃奶| 色播在线永久视频| av欧美777| 青草久久国产| 久久精品国产综合久久久| 成人av一区二区三区在线看| 日韩欧美一区视频在线观看| 亚洲成a人片在线一区二区| 亚洲最大成人中文| 老汉色av国产亚洲站长工具| 久久久国产成人精品二区| 久久精品91蜜桃| 亚洲中文av在线| 精品久久蜜臀av无| 一边摸一边做爽爽视频免费| av在线天堂中文字幕| 成人三级做爰电影| 亚洲精品在线美女| 亚洲av熟女| 成年女人毛片免费观看观看9| 国产精品一区二区精品视频观看| 国产三级黄色录像| 久久久久精品国产欧美久久久| 12—13女人毛片做爰片一| 高清黄色对白视频在线免费看| 高清在线国产一区| 97人妻精品一区二区三区麻豆 | 亚洲av第一区精品v没综合| 国内久久婷婷六月综合欲色啪| 国产三级在线视频| tocl精华| 亚洲一区中文字幕在线| 亚洲中文av在线| 制服人妻中文乱码| 欧美日本亚洲视频在线播放| 麻豆国产av国片精品| 久久精品亚洲精品国产色婷小说| 午夜福利高清视频| 久久香蕉激情| 国产精品98久久久久久宅男小说| 精品久久久久久久毛片微露脸| 可以免费在线观看a视频的电影网站| 日韩精品中文字幕看吧| 黑丝袜美女国产一区| svipshipincom国产片| 国产精品免费视频内射| а√天堂www在线а√下载| 日韩欧美国产在线观看| 天天躁夜夜躁狠狠躁躁| 久久久久国内视频| 窝窝影院91人妻| 欧美日本亚洲视频在线播放| 久久久久久国产a免费观看| 久久这里只有精品19| 久久青草综合色| 夜夜看夜夜爽夜夜摸| 巨乳人妻的诱惑在线观看| 亚洲性夜色夜夜综合| 国产97色在线日韩免费| 女性被躁到高潮视频| 日韩成人在线观看一区二区三区| 精品久久久久久久毛片微露脸| 国产欧美日韩综合在线一区二区| 国内精品久久久久精免费| 欧美日韩瑟瑟在线播放| 纯流量卡能插随身wifi吗| 欧美黄色片欧美黄色片| 电影成人av| 国产精品久久电影中文字幕| 国产伦一二天堂av在线观看| 纯流量卡能插随身wifi吗| 免费在线观看日本一区| www日本在线高清视频| 日本欧美视频一区| 日本 欧美在线| 我的亚洲天堂| 亚洲精品在线观看二区| 久久中文字幕人妻熟女| 精品久久久久久成人av| 日本欧美视频一区| 又大又爽又粗| 国产亚洲精品综合一区在线观看 | 精品国产一区二区三区四区第35| 国产成人精品在线电影| 欧美日韩一级在线毛片| 制服人妻中文乱码| 97人妻天天添夜夜摸| 欧美黑人精品巨大| 国产精品精品国产色婷婷| 日韩有码中文字幕| 我的亚洲天堂| 国产高清视频在线播放一区| 1024香蕉在线观看| 一本久久中文字幕| 十分钟在线观看高清视频www| 色婷婷久久久亚洲欧美| 国产野战对白在线观看| 国产精品精品国产色婷婷| 级片在线观看| 午夜福利欧美成人| 桃色一区二区三区在线观看| 99久久久亚洲精品蜜臀av| 欧美成人性av电影在线观看| 十八禁网站免费在线| 国产97色在线日韩免费| 久久国产乱子伦精品免费另类| 欧美成狂野欧美在线观看| 国语自产精品视频在线第100页| 亚洲av成人av| 精品久久久久久成人av| 啦啦啦免费观看视频1| 香蕉国产在线看| 亚洲在线自拍视频| 欧美+亚洲+日韩+国产| 成人亚洲精品一区在线观看| 欧美色视频一区免费| 少妇的丰满在线观看| 91在线观看av| 亚洲av成人不卡在线观看播放网| 日本 av在线| 免费搜索国产男女视频| 性少妇av在线| 中文字幕av电影在线播放| 欧美日韩黄片免| 日韩欧美一区视频在线观看| 亚洲av熟女| 中文字幕最新亚洲高清| 99国产精品一区二区三区| 精品一品国产午夜福利视频| 欧美日韩亚洲综合一区二区三区_| 久9热在线精品视频| 可以在线观看毛片的网站| 亚洲第一av免费看| 欧美日韩中文字幕国产精品一区二区三区 | 日韩国内少妇激情av| 最好的美女福利视频网| 欧美激情 高清一区二区三区| 两个人视频免费观看高清| 久久精品国产99精品国产亚洲性色 | 亚洲久久久国产精品| 99精品久久久久人妻精品| 免费一级毛片在线播放高清视频 | 国产精品av久久久久免费| 久久九九热精品免费| 熟女少妇亚洲综合色aaa.| 久久精品国产综合久久久| 大型黄色视频在线免费观看| 性色av乱码一区二区三区2| 夜夜躁狠狠躁天天躁| 亚洲国产看品久久| 女警被强在线播放| 国产熟女xx| 国产91精品成人一区二区三区| 在线观看免费午夜福利视频| 亚洲va日本ⅴa欧美va伊人久久| 中文字幕另类日韩欧美亚洲嫩草| 亚洲 欧美一区二区三区| av欧美777| 久久性视频一级片| 久久精品91蜜桃| 狠狠狠狠99中文字幕| 中文字幕精品免费在线观看视频| 美女高潮喷水抽搐中文字幕| 黄色a级毛片大全视频| 国产精品,欧美在线| 成人三级做爰电影| 男女午夜视频在线观看| 欧美色欧美亚洲另类二区 | 午夜免费激情av| av电影中文网址| 亚洲性夜色夜夜综合| 中文字幕久久专区| 久久香蕉国产精品| 欧美一级a爱片免费观看看 | 亚洲avbb在线观看| 国产免费av片在线观看野外av| 成人国语在线视频| 久久久国产欧美日韩av| 无人区码免费观看不卡| 欧美+亚洲+日韩+国产| 一区二区三区精品91| 欧美精品啪啪一区二区三区| 美女高潮到喷水免费观看| 国产激情欧美一区二区| 国产蜜桃级精品一区二区三区| 桃色一区二区三区在线观看| 999久久久精品免费观看国产| 成人手机av| 女性被躁到高潮视频| 国产精品爽爽va在线观看网站 | 亚洲成人精品中文字幕电影| 国产av又大| 国产成+人综合+亚洲专区| 亚洲熟妇中文字幕五十中出| 久久久久久亚洲精品国产蜜桃av| 欧美日本亚洲视频在线播放| 女警被强在线播放| 亚洲 欧美 日韩 在线 免费| 精品熟女少妇八av免费久了| 麻豆久久精品国产亚洲av| av超薄肉色丝袜交足视频| 日日摸夜夜添夜夜添小说| 成人免费观看视频高清| 午夜日韩欧美国产| 久久久精品欧美日韩精品| 久久精品国产综合久久久| 欧美日韩乱码在线| 侵犯人妻中文字幕一二三四区| 国产成人精品无人区| 老司机深夜福利视频在线观看| 亚洲熟妇中文字幕五十中出| 免费看a级黄色片| 欧美日韩亚洲综合一区二区三区_| 国产日韩一区二区三区精品不卡| 亚洲中文字幕一区二区三区有码在线看 | 国产精品野战在线观看| 一级a爱片免费观看的视频| 国产色视频综合| 欧美日本视频| 91麻豆精品激情在线观看国产| 欧美日韩一级在线毛片| 99国产精品一区二区三区| 十八禁网站免费在线| 国产国语露脸激情在线看| 一边摸一边抽搐一进一出视频| 日韩欧美免费精品| av电影中文网址| 久久久久久久午夜电影| 97超级碰碰碰精品色视频在线观看| 欧美+亚洲+日韩+国产| 精品熟女少妇八av免费久了| 亚洲专区中文字幕在线| 亚洲欧美精品综合久久99| 亚洲美女黄片视频| 精品午夜福利视频在线观看一区| 日本vs欧美在线观看视频| 亚洲精品在线观看二区| 很黄的视频免费| 久久久久亚洲av毛片大全| 亚洲人成伊人成综合网2020| 精品久久久久久,| 女人被狂操c到高潮| 91成人精品电影| 后天国语完整版免费观看| 婷婷精品国产亚洲av在线| x7x7x7水蜜桃| av天堂在线播放| 人妻久久中文字幕网| 国产成人系列免费观看| 大码成人一级视频| 深夜精品福利| 亚洲欧美日韩高清在线视频| 欧美激情极品国产一区二区三区| 国产成人免费无遮挡视频| 69av精品久久久久久| 久久 成人 亚洲| 久热这里只有精品99| aaaaa片日本免费| 国产亚洲精品久久久久久毛片| 极品教师在线免费播放| 91大片在线观看| 男女下面进入的视频免费午夜 | 免费看美女性在线毛片视频| 精品高清国产在线一区| 国产av一区二区精品久久| 99久久综合精品五月天人人| 每晚都被弄得嗷嗷叫到高潮| 久久午夜亚洲精品久久| 久久精品亚洲熟妇少妇任你| 国产午夜精品久久久久久| 欧洲精品卡2卡3卡4卡5卡区| 日本五十路高清| 高清黄色对白视频在线免费看| 又黄又粗又硬又大视频| 国产一区二区三区综合在线观看| 精品日产1卡2卡| 美女免费视频网站| 一进一出抽搐动态| 久久精品91蜜桃| 后天国语完整版免费观看| 悠悠久久av| 中文字幕色久视频| 午夜a级毛片| 在线播放国产精品三级| 欧美午夜高清在线| netflix在线观看网站| 香蕉丝袜av| 免费在线观看视频国产中文字幕亚洲| cao死你这个sao货| 国产亚洲精品久久久久久毛片| 非洲黑人性xxxx精品又粗又长| 欧美+亚洲+日韩+国产| 操美女的视频在线观看| 亚洲欧美日韩无卡精品| 国产激情久久老熟女| 天天躁狠狠躁夜夜躁狠狠躁| 亚洲国产中文字幕在线视频| 在线观看免费视频网站a站| av片东京热男人的天堂| 日韩免费av在线播放| 黄频高清免费视频| 高潮久久久久久久久久久不卡| 美女午夜性视频免费| 十八禁人妻一区二区| 天天一区二区日本电影三级 | av视频在线观看入口| 国产精品98久久久久久宅男小说| 日本 欧美在线| 亚洲va日本ⅴa欧美va伊人久久| 欧美成人性av电影在线观看| 欧美日本视频| 波多野结衣高清无吗| 成人国语在线视频| 国产欧美日韩一区二区三区在线| 丝袜人妻中文字幕| 波多野结衣巨乳人妻| 久久婷婷人人爽人人干人人爱 | 亚洲一区中文字幕在线| 免费高清在线观看日韩| 丰满人妻熟妇乱又伦精品不卡| 欧美日韩黄片免| 日本 欧美在线| 亚洲va日本ⅴa欧美va伊人久久| 久久久久久大精品| 黄片播放在线免费| 午夜福利欧美成人| 国内久久婷婷六月综合欲色啪| 精品国产亚洲在线| 男女之事视频高清在线观看| 国产精品电影一区二区三区| 婷婷六月久久综合丁香| 亚洲成a人片在线一区二区| 欧美一区二区精品小视频在线| 深夜精品福利| 午夜成年电影在线免费观看| 一级a爱片免费观看的视频| √禁漫天堂资源中文www| 欧美激情 高清一区二区三区| 久久久久久久久免费视频了| 久久精品国产清高在天天线| 国产亚洲精品一区二区www| 又大又爽又粗| 久久国产乱子伦精品免费另类| 在线av久久热| 午夜福利,免费看| 一本大道久久a久久精品| 香蕉国产在线看| 99国产极品粉嫩在线观看| 国产精品一区二区免费欧美| 90打野战视频偷拍视频| 日韩中文字幕欧美一区二区| 最近最新中文字幕大全免费视频| 好男人电影高清在线观看| www国产在线视频色| 日韩三级视频一区二区三区| 在线国产一区二区在线| 一本久久中文字幕| 欧美+亚洲+日韩+国产| 成人亚洲精品av一区二区| 91麻豆精品激情在线观看国产| 国产免费男女视频| 国产精品 国内视频| 在线观看免费视频日本深夜| 三级毛片av免费| 亚洲精品在线观看二区| 国产av又大| 亚洲国产欧美日韩在线播放| 国产欧美日韩综合在线一区二区| 纯流量卡能插随身wifi吗| 十分钟在线观看高清视频www| 乱人伦中国视频| 欧美成人免费av一区二区三区| av中文乱码字幕在线| 成年人黄色毛片网站| 一区二区三区高清视频在线| 香蕉国产在线看| 欧美一区二区精品小视频在线| 国产熟女午夜一区二区三区| 国产高清视频在线播放一区| 亚洲成a人片在线一区二区| 99国产极品粉嫩在线观看| 性少妇av在线| 国产主播在线观看一区二区| 国产成人啪精品午夜网站| 午夜a级毛片|