亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁(yè) > 網(wǎng)站 > 網(wǎng)站安全 > 正文

滲透測(cè)試 網(wǎng)站代碼審計(jì)等基礎(chǔ)方法篇

2024-09-06 18:38:32
字體:
來(lái)源:轉(zhuǎn)載
供稿:網(wǎng)友

這幾天整理了下網(wǎng)站滲透測(cè)試中基礎(chǔ)部分的第三節(jié),我們SINE安全滲透工程師對(duì)代碼安全審計(jì),手工滲透測(cè)試檢查代碼的危險(xiǎn)漏洞方法,找出安全問(wèn)題重點(diǎn),配合工具掃描來(lái)達(dá)到測(cè)試漏洞的目的,本測(cè)試重點(diǎn)僅限于客戶授權(quán)才能操作,切記忽非法嘗試入侵!以下方法只是提供網(wǎng)站安全檢測(cè)的具體參考意見(jiàn)。
 

什么是SEO

1.5. 代碼審計(jì)

1.5.1. 簡(jiǎn)介

代碼審計(jì)是找到應(yīng)用缺陷的過(guò)程。其通常有白盒、黑盒、灰盒等方式。白盒指通過(guò)對(duì)源代碼的分析找到應(yīng)用缺陷,黑盒通常不涉及到源代碼,多使用模糊測(cè)試的方式,而灰盒則是黑白結(jié)合的方式。

1.5.2. 常用概念

1.5.2.1. 輸入

應(yīng)用的輸入,可以是請(qǐng)求的參數(shù)(GET、POST等)、上傳的文件、網(wǎng)絡(luò)、數(shù)據(jù)庫(kù)等用戶可控或者間接可控的地方。

1.5.2.2. 處理函數(shù)

處理數(shù)據(jù)的函數(shù),可能是過(guò)濾,也可能是編解碼。

1.5.2.3. 危險(xiǎn)函數(shù)

又常叫做Sink Call、漏洞點(diǎn),是可能觸發(fā)危險(xiǎn)行為如文件操作、命令執(zhí)行、數(shù)據(jù)庫(kù)操作等行為的函數(shù)。

1.5.3. 自動(dòng)化審計(jì)

一般認(rèn)為一個(gè)漏洞的觸發(fā)過(guò)程是從輸入經(jīng)過(guò)過(guò)濾到危險(xiǎn)函數(shù)的過(guò)程,而審計(jì)就是尋找這個(gè)鏈條的過(guò)程。

1.5.3.1. 危險(xiǎn)函數(shù)匹配

白盒審計(jì)最常見(jiàn)的方式是通過(guò)搜尋危險(xiǎn)函數(shù)與危險(xiǎn)參數(shù)定位漏洞,比較有代表性的工具是Seay開(kāi)發(fā)的審計(jì)工具。這種方法誤報(bào)率相當(dāng)高,這是因?yàn)檫@種方法沒(méi)有對(duì)程序的流程進(jìn)行深入分析,另一方面,這種方式通常是孤立地分析每一個(gè)文件,忽略了文件之間復(fù)雜的調(diào)用關(guān)系。

具體的說(shuō),這種方式在一些環(huán)境下能做到幾乎無(wú)漏報(bào),只要審計(jì)者有耐心,可以發(fā)現(xiàn)大部分的漏洞,但是在高度框架化的代碼中,能找到的漏洞相對(duì)有限。

1.5.3.2. 控制流分析

在后來(lái)的系統(tǒng)中,考慮到一定程度引入AST作為分析的依據(jù),在一定程度上減少了誤報(bào),但是仍存在很多缺陷。

而后,Dahse J等人設(shè)計(jì)了RIPS,該工具進(jìn)行數(shù)據(jù)流與控制流分析,結(jié)合過(guò)程內(nèi)與過(guò)程間的分析得到審計(jì)結(jié)果,相對(duì)危險(xiǎn)函數(shù)匹配的方式來(lái)說(shuō)誤報(bào)率少了很多,但是同樣的也增加了開(kāi)銷。

1.5.3.3. 灰盒分析

國(guó)內(nèi)安全研究員fate0提出了基于運(yùn)行時(shí)的分析方式,解決了控制流分析實(shí)現(xiàn)復(fù)雜、計(jì)算路徑開(kāi)銷大的問(wèn)題。

1.5.4. 手工審計(jì)方式

拿到代碼,確定版本,確定能否正常運(yùn)行

找歷史漏洞

找應(yīng)用該系統(tǒng)的實(shí)例

簡(jiǎn)單審計(jì),運(yùn)行審計(jì)工具看是否有漏洞

大概看懂整個(gè)程序是如何運(yùn)行的

文件如何加載

類庫(kù)依賴

有沒(méi)有加載waf

數(shù)據(jù)庫(kù)如何連接

mysql/mysqli/pdo

有沒(méi)有用預(yù)編譯

視圖如何形成

能不能xss

能不能模版注入

SESSION如何處理

文件

數(shù)據(jù)庫(kù)

內(nèi)存

Cache如何處理

文件cache可能寫shell

數(shù)據(jù)庫(kù)cache可能注入

memcache

看賬戶體系

管理員賬戶的密碼

加密方式

泄漏數(shù)據(jù)后能不能爆破密碼

重置漏洞

修改密碼漏洞

修改其他人密碼

普通用戶的帳號(hào)

能否拿到普通用戶權(quán)限

普通用戶帳號(hào)能否盜號(hào)

重點(diǎn)找沒(méi)有帳號(hào)的情況下可以訪問(wèn)的頁(yè)面

是不是OAuth

攻擊

SQLi

看全局過(guò)濾能否bypass

看是否有直接執(zhí)行sql的地方

看是用的什么驅(qū)動(dòng),mysql/mysqli/pdo

如果使用PDO,看是否是直接執(zhí)行的地方

XSS

全局bypass

直接echo

看視圖是怎么加載的

FILE

上傳下載覆蓋刪除

包含

LFI

RFI

全局找include, require

正常上傳

看上傳是如何確定能否上傳文件的

RCE

call_user_func

eval

assert

preg_replace /e

XXE

CSRF

SSRF

反序列化

變量覆蓋

extract

parse_str

array_map

LDAP

XPath

Cookie偽造

過(guò)濾

找WAF

看waf怎么過(guò)濾的,相應(yīng)的如何繞過(guò)

點(diǎn)擊添加圖片描述(最多60個(gè)字)

1.6. WAF

1.6.1. 簡(jiǎn)介

1.6.1.1. 概念

WAF(Web Application Firewall,Web應(yīng)用防火墻)是通過(guò)執(zhí)行一系列針對(duì)HTTP/HTTPS的安全策略來(lái)專門為Web應(yīng)用提供加固的產(chǎn)品。 在市場(chǎng)上,有各種價(jià)格各種功能和選項(xiàng)的WAF。在一定程度上,WAF能為Web應(yīng)用提供安全性,但是不能保證完全的安全。

1.6.1.2. 常見(jiàn)功能

檢測(cè)異常協(xié)議,拒絕不符合HTTP標(biāo)準(zhǔn)的請(qǐng)求

對(duì)狀態(tài)管理進(jìn)行會(huì)話保護(hù)

Cookies保護(hù)

信息泄露保護(hù)

DDoS防護(hù)

禁止某些IP訪問(wèn)

可疑IP檢查

安全HTTP頭管理

X-XSS-Protection

X-Frame-Options

機(jī)制檢測(cè)

CSRF token

HSTS

1.6.1.3. 布置位置

按布置位置,WAF可以分為云WAF、主機(jī)防護(hù)軟件和硬件防護(hù)。云WAF布置在云上,請(qǐng)求先經(jīng)過(guò)云服務(wù)器而后流向主機(jī)。主機(jī)防護(hù)軟件需要主機(jī)預(yù)先安裝對(duì)應(yīng)軟件,如mod_security、ngx-lua-waf等,對(duì)主機(jī)進(jìn)行防護(hù)。硬件防護(hù)指流量流向主機(jī)時(shí),先經(jīng)過(guò)設(shè)備的清洗和攔截。

1.6.2. 防護(hù)方式

WAF常用的方法有關(guān)鍵字檢測(cè)、正則表達(dá)式檢測(cè)、語(yǔ)法分析、行為分析、聲譽(yù)分析、機(jī)器學(xué)習(xí)等。

基于正則的保護(hù)是最常見(jiàn)的保護(hù)方式。開(kāi)發(fā)者用一些設(shè)定好的正則規(guī)則來(lái)檢測(cè)載荷是否存在攻擊性。基于正則的防護(hù)較為簡(jiǎn)單,因此存在一些缺點(diǎn)。例如只能應(yīng)用于單次請(qǐng)求,而且正則很難應(yīng)用到一些復(fù)雜的協(xié)議上。

基于語(yǔ)法的分析相對(duì)正則來(lái)說(shuō)更快而且更準(zhǔn)確,這種分析會(huì)把載荷按照語(yǔ)法解析成的符號(hào)組,然后在符號(hào)組中尋找危險(xiǎn)的關(guān)鍵字。這種方式對(duì)一些載荷的變式有較好的效果,但是同樣的,對(duì)解析器要求較高。

基于行為的分析著眼的范圍更廣一些,例如攻擊者的端口掃描行為、目錄爆破、參數(shù)測(cè)試或者一些其他自動(dòng)化或者攻擊的模式都會(huì)被納入考慮之中。

基于聲譽(yù)的分析可以比較好的過(guò)濾掉一些可疑的來(lái)源,例如常用的VPN、匿名代理、Tor節(jié)點(diǎn)、僵尸網(wǎng)絡(luò)節(jié)點(diǎn)的IP等。

基于機(jī)器學(xué)習(xí)的WAF涉及到的范圍非常廣,效果也因具體實(shí)現(xiàn)和場(chǎng)景而較為多樣化。

除了按具體的方法分,也可以根據(jù)白名單和黑名單的使用來(lái)分類?;诎酌麊蔚腤AF適用于穩(wěn)定的Web應(yīng)用,而基于黑名單則適合處理已知問(wèn)題。

1.6.3. 掃描器防御

基于User-Agent識(shí)別

基于攻擊載荷識(shí)別

驗(yàn)證碼

1.6.4. WAF指紋

額外的Cookie

額外的Header

被拒絕請(qǐng)求時(shí)的返回內(nèi)容

被拒絕請(qǐng)求時(shí)的返回響應(yīng)碼

IP

1.6.5. 繞過(guò)方式

1.6.5.1. 基于架構(gòu)的繞過(guò)

站點(diǎn)在WAF后,但是站點(diǎn)可直連

站點(diǎn)在云服務(wù)器中,對(duì)同網(wǎng)段服務(wù)器無(wú)WAF

1.6.5.2. 基于資源的繞過(guò)

使用消耗大的載荷,耗盡WAF的計(jì)算資源

1.6.5.3. 基于解析的繞過(guò)

字符集解析不同

協(xié)議覆蓋不全

協(xié)議解析不正確

站點(diǎn)和WAF對(duì)https有部分不一致

WAF解析與Web服務(wù)解析不一致

同一個(gè)參數(shù)多次出現(xiàn),取的位置不一樣

HTTP Parameter Pollution (HPP)

HTTP Parameter Fragmentation (HPF)

1.6.5.4. 基于規(guī)則的繞過(guò)

等價(jià)替換

等價(jià)函數(shù)

等價(jià)變量

關(guān)鍵字拆分

字符串操作

大小寫變換

select => sEleCt

<>alert(1)

字符編碼

URL編碼

十六進(jìn)制編碼

Unicode解析

HTML

JSFuck

其他編碼格式

字符干擾

注釋

空字符

NULL (x00)

空格

回車 (x0d)

換行 (x0a)

垂直制表 (x0b)

水平制表 (x09)

換頁(yè) (x0c)

特殊符號(hào)

注釋符

引號(hào)(反引號(hào)、單引號(hào)、雙引號(hào))

利用服務(wù)本身特點(diǎn)

替換可疑關(guān)鍵字為空

selselectect => select

少見(jiàn)特性未在規(guī)則列表中

2.1. 域名信息

2.1.1. Whois

Whois 可以查詢域名是否被注冊(cè),以及注冊(cè)域名的詳細(xì)信息的數(shù)據(jù)庫(kù),其中可能會(huì)存在一些有用的信息,例如域名所有人、域名注冊(cè)商、郵箱等。

2.1.2. 搜索引擎搜索

搜索引擎通常會(huì)記錄域名信息,可以通過(guò) site:域名的語(yǔ)法來(lái)查詢。

2.1.3. 第三方查詢

網(wǎng)絡(luò)中有相當(dāng)多的第三方應(yīng)用提供了子域的查詢功能,下面有一些例子,更多的網(wǎng)站可以在 8.1 工具列表 中查找。

DNSDumpster

Virustotal

CrtSearch

threatminer

Censys

2.1.4. ASN信息關(guān)聯(lián)

在網(wǎng)絡(luò)中一個(gè)自治系統(tǒng)(Autonomous System, AS)是一個(gè)有權(quán)自主地決定在本系統(tǒng)中應(yīng)采用何種路由協(xié)議的小型單位。這個(gè)網(wǎng)絡(luò)單位可以是一個(gè)簡(jiǎn)單的網(wǎng)絡(luò)也可以是一個(gè)由一個(gè)或多個(gè)普通的網(wǎng)絡(luò)管理員來(lái)控制的網(wǎng)絡(luò)群體,它是一個(gè)單獨(dú)的可管理的網(wǎng)絡(luò)單元(例如一所大學(xué),一個(gè)企業(yè)或者一個(gè)公司個(gè)體)。

一個(gè)自治系統(tǒng)有時(shí)也被稱為是一個(gè)路由選擇域(routing domain)。一個(gè)自治系統(tǒng)將會(huì)分配一個(gè)全局的唯一的16位號(hào)碼,這個(gè)號(hào)碼被稱為自治系統(tǒng)號(hào)(ASN)。因此可以通過(guò)ASN號(hào)來(lái)查找可能相關(guān)的IP,例如:

whois -h whois.xxx.net -- '-i origin AS111111' | grep -Eo "([0-9.]+){4}/[0-9]+" | uniq

nmap -- targets-asn ---args targets-asn.asn=15169

2.1.5. 域名相關(guān)性

同一個(gè)企業(yè)/個(gè)人注冊(cè)的多個(gè)域名通常具有一定的相關(guān)性,例如使用了同一個(gè)郵箱來(lái)注冊(cè)、使用了同一個(gè)備案、同一個(gè)負(fù)責(zé)人來(lái)注冊(cè)等,可以使用這種方式來(lái)查找關(guān)聯(lián)的域名。一種操作步驟如下:

查詢域名注冊(cè)郵箱

通過(guò)域名查詢備案號(hào)

通過(guò)備案號(hào)查詢域名

反查注冊(cè)郵箱

反查注冊(cè)人

通過(guò)注冊(cè)人查詢到的域名在查詢郵箱

通過(guò)上一步郵箱去查詢域名

查詢以上獲取出的域名的子域名

2.1.6. 網(wǎng)站信息利用

網(wǎng)站中有相當(dāng)多的信息,網(wǎng)站本身、各項(xiàng)安全策略、設(shè)置等都可能暴露出一些信息。

網(wǎng)站本身的交互通常不囿于單個(gè)域名,會(huì)和其他子域交互。對(duì)于這種情況,可以通過(guò)爬取網(wǎng)站,收集站點(diǎn)中的其他子域信息。這些信息通常出現(xiàn)在Java文件、資源文件鏈接等位置。

網(wǎng)站的安全策略如跨域策略、CSP規(guī)則等通常也包含相關(guān)域名的信息。有時(shí)候多個(gè)域名為了方便會(huì)使用同一個(gè)SSL/TLS證書(shū),因此有時(shí)可通過(guò)證書(shū)來(lái)獲取相關(guān)域名信息。

2.1.7. 證書(shū)透明度

為了保證HTTPS證書(shū)不會(huì)被誤發(fā)或偽造,CA會(huì)將證書(shū)記錄到可公開(kāi)驗(yàn)證、不可篡改且只能附加內(nèi)容的日志中,任何感興趣的相關(guān)方都可以查看由授權(quán)中心簽發(fā)的所有證書(shū)。因此可以通過(guò)查詢已授權(quán)證書(shū)的方式來(lái)獲得相關(guān)域名。

2.1.8. 域傳送漏洞

DNS域傳送(zone transfer)指的是冗余備份服務(wù)器使用來(lái)自主服務(wù)器的數(shù)據(jù)刷新自己的域(zone)數(shù)據(jù)庫(kù)。這是為了防止主服務(wù)器因意外不可用時(shí)影響到整個(gè)域名的解析。

一般來(lái)說(shuō),域傳送操作應(yīng)該只允許可信的備用DNS服務(wù)器發(fā)起,但是如果錯(cuò)誤配置了授權(quán),那么任意用戶都可以獲得整個(gè)DNS服務(wù)器的域名信息。這種錯(cuò)誤授權(quán)被稱作是DNS域傳送漏洞。

2.1.9. Passive DNS

Passive DNS被動(dòng)的從遞歸域名服務(wù)器記錄來(lái)自不同域名服務(wù)器的響應(yīng),形成數(shù)據(jù)庫(kù)。利用Passive DNS數(shù)據(jù)庫(kù)可以知道域名曾綁定過(guò)哪些IP,IP曾關(guān)聯(lián)到哪些域名,域名最早/最近出現(xiàn)的時(shí)間,為測(cè)試提供較大的幫助。Virustotal、passivetotal、CIRCL等網(wǎng)站都提供了Passive DNS數(shù)據(jù)庫(kù)的查詢。

2.1.10. SPF記錄

SPF(Sender Policy Framework)是為了防止垃圾郵件而提出來(lái)的一種DNS記錄類型,是一種TXT類型的記錄,用于登記某個(gè)域名擁有的用來(lái)外發(fā)郵件的所有IP地址。通過(guò)SPF記錄可以獲取相關(guān)的IP信息。

2.1.11. CDN

2.1.11.1. CDN驗(yàn)證

可通過(guò)多地ping的方式確定目標(biāo)是否使用了CDN 等。

2.1.11.2. 域名查找

使用了CDN的域名的父域或者子域名不一定使用了CDN,可以通過(guò)這種方式去查找對(duì)應(yīng)的IP。

2.1.11.3. 歷史記錄查找

CDN可能是在網(wǎng)站上線一段時(shí)間后才上線的,可以通過(guò)查找域名解析記錄的方式去查找真實(shí)IP。

2.1.12. 子域爆破

在內(nèi)網(wǎng)等不易用到以上技巧的環(huán)境,或者想監(jiān)測(cè)新域名上線時(shí),可以通過(guò)批量嘗試的方式,找到有效的域名,以上等內(nèi)容基礎(chǔ)全面性比較覆蓋網(wǎng)站安全方便的滲透測(cè)試方法,如果對(duì)此有需求可以聯(lián)系專業(yè)的網(wǎng)站安全公司來(lái)處理解決,防止被入侵被攻擊之類的安全問(wèn)題。

發(fā)表評(píng)論 共有條評(píng)論
用戶名: 密碼:
驗(yàn)證碼: 匿名發(fā)表
亚洲欧美日韩精品久久| 免费成人美女在线观看| 久久香蕉频线观| 日本韩国一区二区三区视频| 中文字幕网址在线| 激情小说综合区| 操人视频在线观看| 亚洲国产精品久久精品怡红院| 久久精品国产sm调教网站演员| 一区二区三区产品免费精品久久75| 97在线影院| 日本道精品一区二区三区| 9lporm自拍视频区在线| www.8ⅹ8ⅹ羞羞漫画在线看| 亚洲最大av在线| 黄色精品一区| 午夜精品理论片| 亚洲精品视频网址| 亚洲色图欧美日韩| 国产精品日本精品| 国产视频一区二区三区在线播放| 国产ts变态重口人妖hd| 欧美精品成人一区二区在线观看| 天天天天天天操| 久久综合图区亚洲综合图区| 日韩精品免费一区| 成人亚洲性情网站www在线观看| aiss精品大尺度系列| 99r国产精品视频| 青娱乐免费在线视频| 欧美xxxx黑人| 色婷婷av一区二区三区丝袜美腿| 国产精品99精品一区二区三区∴| 国产农村妇女毛片精品久久莱园子| 亚洲ab电影| 亚洲bt欧美bt精品777| 国产高清视频免费| 日本一二区不卡| 久久久久久久久久网| 宅男视频免费在线观看视频| 欧美午夜精品久久久久久孕妇| 日本黄xxxxxxxxx100| 日本h片在线| 在线综合视频网站| 亚洲精品一区二区三区四区| 中文字幕欧美精品日韩中文字幕| 中国黄色a级片| 福利所第一导航| 久久亚州av| 久久99深爱久久99精品| 免费观看成人性生生活片| 久久久91精品国产一区二区三区| 国精产品99永久一区一区| 国产精品成人免费一区二区视频| 亚洲无码精品国产| 国产不卡视频一区二区三区| 一本色道久久综合亚洲精品酒店| 午夜精彩国产免费不卡不顿大片| 欧美激情亚洲另类| 99视频超级精品| 国产情侣av在线| 26uuu日韩精品一区二区| 亚洲综合在线做性| 2024国产精品| 欧美激情日韩图片| 亚洲激情在线看| 国产成人精品一区二区免费视频| 日韩久久电影| 99热这里只有精品8| 国产精品综合视频| 免费黄色欧美视频| 欧美特黄aaa| 国内揄拍国内精品久久| 亚洲一区视频| 国产美女精品一区二区三区| 奇米一区二区三区四区久久| 成人激情黄色网| 一本色道久久综合亚洲精品按摩| 久久国产毛片| 成在在线免费视频| 九九热精品视频| 99国产精品视频免费观看| 国产免费一区二区| 国产精品久久久久久久久久99| 男女视频一区二区| 黄色一区二区在线| av免费观看网| 久久这里都是精品| 黄色污网站在线免费观看| 久久久亚洲国产美女国产盗摄| 久久伊人亚洲| 婷婷开心激情网| 精品国产第一福利网站| 国产精品成人一区二区三区| 性做久久久久久久免费看| 免费黄色a网站| 天堂av在线| 国产乱码精品一区二三区蜜臂| a√资源在线| 日韩亚洲一区二区| 国产麻豆成人精品| h片在线观看视频| 91在线观看免费高清完整版在线观看| 人偷久久久久久久偷女厕| 久久本道综合色狠狠五月| 无码人妻精品中文字幕| 亚洲国产精品福利| 可以免费在线看黄的网站| 人人鲁人人莫人人爱精品| 麻豆久久一区二区| 亚洲美女性生活| 中文字幕综合一区| 日本在线观看网址| 欧美国产日韩一区二区三区| 天天操天天射天天插| 成人免费网站在线观看| 日本在线观看网址| 欧美野外性xxxxfeexxxx| 久久精品黄色| 国产成人精品免费视频大全软件| www狠狠操| 欧美一区二区在线免费播放| 欧美一区二区三区人| 91成人伦理在线电影| 国产精品va| 男人的天堂官网| 欧美日韩在线精品一区二区三区激情综合| 日日夜夜av| 欧美日韩中文一区| 中文字幕一区二区三三| 69av成人| 欧美午夜精品伦理| 亚洲综合偷拍欧美一区色| 久久久精品人体av艺术| 毛片网站网址| 91精品国产色综合久久不卡电影| 久久精品国产精品青草| 亚洲国产成人精品一区二区| 亚洲精品一区av在线播放| 成熟老妇女视频| 一区二区在线观| 91精品国产综合久久久久久蜜臀| 国产精品精品一区二区三区午夜版| 亚洲五月激情网| 国产电影一区二区三区| 在线精品国产亚洲| 日韩午夜av一区| 日本精品另类| 久久久精品2019中文字幕神马| 国产精品一二三区视频| 久久综合九色综合久99| www.久久精品| 国产欧美日韩免费观看| www.色香蕉| 亚洲精品97久久久babes| 一本久久a久久免费精品不卡| 波多野结衣家庭教师在线播放| 最好看的日本字幕mv视频大全| 国产又粗又大又爽| 中文字幕av一区二区三区佐山爱| 亚洲尤物在线视频| 4hu四虎永久网址| 精品欧美乱码久久久久久| 日批视频免费播放| 丰满熟妇乱又伦| 91香蕉嫩草影院入口| 香蕉久久久久久久| 国产午夜视频| 久久久久久网站| 国产精品黄色影片导航在线观看| 黄色xxxx| 久久久午夜电影| 亚洲天堂一区在线| 久久一区欧美| 欧美日韩一区二区在线视频| 爽爽窝窝午夜精品一区二区| 成人免费高清完整版在线观看| 久久精品综合网| 久久久午夜精品福利内容| 亚洲自拍偷拍二区| 黄视频在线观看www| 黑人中文字幕一区二区三区| 黄色成年人视频在线观看| 日本在线免费网| 欧美特黄aaaaaa| 久久久久狠狠高潮亚洲精品| 色偷偷av男人的天堂| 精品久久国产精品| 国产日韩高清在线| 在线看一区二区| 亚洲一区色图| jizz在线观看| 中文视频一区视频二区视频三区| 国产ts在线播放| 国产亚洲欧美日韩美女| 成年人免费网站在线观看| 国产精品欧美性爱| 中文字幕第一区| 国产精品久久久久av蜜臀| 国产午夜精品在线观看| 在线看福利影| 啦啦啦在线视频免费观看高清中文| 一本久道久久久| 精品一区二区精品| 正在播放一区二区三区| 999福利视频| 精品国产一区二区三区久久狼5月| 四虎永久成年免费影院| av大大超碰在线| 久久久久久91亚洲精品中文字幕| 亚洲福利视频三区| 亚洲a v网站| 精品美女视频在线观看免费软件| 免费成人进口网站| 国产精品一二三产区| 妞干网在线免费视频| 久久精品国产成人一区二区三区| 日韩限制级电影在线观看| 午夜dj在线观看高清视频完整版| 不卡电影一区二区三区| 亚洲国产欧美一区二区三区丁香婷| 最近2019中文字幕第三页视频| 欧美色图五月天| 亚洲福利在线观看视频| 一区二区三区视频国产日韩| 久久久久久久免费| 视频二区不卡| 欧美日韩在线三区| 韩国三级电影在线观看婷婷| 亚洲高清在线免费观看| 在线激情影院一区| 青青草精品视频| 国产视频精品在线| 国产绿帽一区二区三区| 国产欧美日韩电影| 狠狠色噜噜狠狠狠狠8888| 一本大道久久精品懂色aⅴ| 国产精品久久久久久久久免费看| 亚洲高清资源在线观看| 天堂资源最新版在线视频观看免费网| 国产成人精品影视| av电影免费在线看| 丰满人妻一区二区三区免费视频棣| 中文字幕在线观看91| 欧美日韩国产精品一区| 中文国产成人精品| 天堂v视频永久在线播放| 91精品国产综合久久久蜜臀粉嫩| 福利视频久久| 中文字幕亚洲一区在线观看| 污污网站在线观看| 丰满人妻一区二区三区无码av| 国产99久久久精品| а√在线中文在线新版| 亚洲依依成人| 精品69视频一区二区三区| 亚洲国产中文字幕在线视频综合| 高清日韩av电影| 免费人成网站在线观看欧美高清| 成人拍拍拍在线观看| av在线下载| 青青草原在线免费观看视频| 久久婷婷丁香| 欧美精品一区二区三区视频| 亚洲天天综合| yy6080午夜| 麻豆91精品91久久久的内涵| 国产免费拔擦拔擦8x高清在线人| 国产中文字幕免费观看| 国产欧美日韩久久| 精品夜夜嗨av一区二区三区| 久操视频在线观看| 国产精品高潮呻吟久久av黑人| 黄色亚洲在线| 成功精品影院| av片免费播放| 两个人的视频www国产精品| 30一40一50老女人毛片| 亚洲图片欧美激情| 福利视频亚洲| 国产日产亚洲精品系列| 岛国在线视频免费看| 亚洲www在线| 亚洲电影免费观看高清完整版在线| 一级黄色片在线| 亚洲综合图片一区| 久久影院电视剧免费观看| 里番在线播放| 亚洲柠檬福利资源导航| 国产成人在线视频免费播放| 国产成人三级| 免费午夜视频在线观看| 亚洲国产精品一区二区久久| 日韩欧美在线播放| 日本精品在线播放| jizz18女人| 伊人久久大香线蕉综合75| 欧美日韩国产精品自在自线| 久久久久北条麻妃免费看| 国产成人精品一区二区三区| 国产少妇在线观看| 欧美男男激情freegay| 天天综合网在线观看| 男人午夜影院| 免费黄色网页| 国产极品一区二区三区| 麻豆国产精品一区二区三区| 亚洲伊人久久综合| 国产免费不卡视频| 久久久久久黄| wwwwwxxxx日本| 精品黑人一区二区三区观看时间| 欧美特黄a级高清免费大片a级| 欧美大荫蒂xxx| 图片区小说区亚洲| 国产l精品国产亚洲区久久| 潘金莲一级淫片aaaaa| 免费播放片a高清在线观看| 色综合色狠狠综合色| 日韩亚洲欧美中文高清在线| 男女av在线| 欧美日韩国产亚洲沙发| 91精品国产91久久久久久密臀| 日韩av电影在线免费播放| 精品久久久久久久久久久久久久久| 日韩精品四区| 青青草视频播放| 亚洲国产aⅴ精品|