久久综合给合久久,色偷偷久久9999kkkk,欧美阿V大胆视频在线观看,99久久精品免费看国产一区二

服務(wù)熱線

020-38921330

首頁 > 新聞資訊 > 行業(yè)新聞

白帽子挖洞——前傳之洞悉常見漏洞

2017-8-29 0:00:00瀏覽量:1364編輯:管理員來源:天暢

一、SQL注入漏洞

       SQL注入攻擊(SQL Injection),簡稱注入攻擊、SQL注入,被廣泛用于非法獲取網(wǎng)站控制權(quán),是發(fā)生在應(yīng)用程序的數(shù)據(jù)庫層上的安全漏洞。在設(shè)計程序,忽略了對輸入字符串中夾帶的SQL指令的檢查,被數(shù)據(jù)庫誤認為是正常的SQL指令而運行,從而使數(shù)據(jù)庫受到攻擊,可能導(dǎo)致數(shù)據(jù)被竊取、更改、刪除,以及進一步導(dǎo)致網(wǎng)站被嵌入惡意代碼、被植入后門程序等危害。

       通常情況下,SQL注入的位置包括:

    (1)表單提交,主要是POST請求,也包括GET請求;

    (2)URL參數(shù)提交,主要為GET請求參數(shù);

    (3)Cookie參數(shù)提交;

    (4)HTTP請求頭部的一些可修改的值,比如Referer、User_Agent等;

    (5)一些邊緣的輸入點,比如.mp3文件的一些文件信息等。

      SQL注入的危害不僅體現(xiàn)在數(shù)據(jù)庫層面上,還有可能危及承載數(shù)據(jù)庫的操作系統(tǒng);如果SQL注入被用來掛馬,還可能用來傳播惡意軟件等,這些危害包括但不局限于:

      (1)數(shù)據(jù)庫信息泄漏:數(shù)據(jù)庫中存放的用戶的隱私信息的泄露。作為數(shù)據(jù)的存儲中心,數(shù)據(jù)庫里往往保存著各類的隱私信息,SQL注入攻擊能導(dǎo)致這些隱私信息透明于攻擊者。

      (2)網(wǎng)頁篡改:通過操作數(shù)據(jù)庫對特定網(wǎng)頁進行篡改。

      (3)網(wǎng)站被掛馬,傳播惡意軟件:修改數(shù)據(jù)庫一些字段的值,嵌入網(wǎng)馬鏈接,進行掛馬攻擊。

      (4)數(shù)據(jù)庫被惡意操作:數(shù)據(jù)庫服務(wù)器被攻擊,數(shù)據(jù)庫的系統(tǒng)管理員帳戶被篡改。

      (5)服務(wù)器被遠程控制,被安裝后門。經(jīng)由數(shù)據(jù)庫服務(wù)器提供的操作系統(tǒng)支持,讓黑客得以修改或控制操作系統(tǒng)。

      (6)破壞硬盤數(shù)據(jù),癱瘓全系統(tǒng)。

        解決SQL注入問題的關(guān)鍵是對所有可能來自用戶輸入的數(shù)據(jù)進行嚴格的檢查、對數(shù)據(jù)庫配置使用最小權(quán)限原則。通常使用的方案有:

       (1)所有的查詢語句都使用數(shù)據(jù)庫提供的參數(shù)化查詢接口,參數(shù)化的語句使用參數(shù)而不是將用戶輸入變量嵌入到SQL語句中。當前幾乎所有的數(shù)據(jù)庫系統(tǒng)都提供了參數(shù)化SQL語句執(zhí)行接口,使用此接口可以非常有效的防止SQL注入攻擊。

       (2)對進入數(shù)據(jù)庫的特殊字符(’”\<>&*;等)進行轉(zhuǎn)義處理,或編碼轉(zhuǎn)換。

       (3)確認每種數(shù)據(jù)的類型,比如數(shù)字型的數(shù)據(jù)就必須是數(shù)字,數(shù)據(jù)庫中的存儲字段必須對應(yīng)為int型。

       (4)數(shù)據(jù)長度應(yīng)該嚴格規(guī)定,能在一定程度上防止比較長的SQL注入語句無法正確執(zhí)行。

       (5)網(wǎng)站每個數(shù)據(jù)層的編碼統(tǒng)一,建議全部使用UTF-8編碼,上下層編碼不一致有可能導(dǎo)致一些過濾模型被繞過。

       (6)嚴格限制網(wǎng)站用戶的數(shù)據(jù)庫的操作權(quán)限,給此用戶提供僅僅能夠滿足其工作的權(quán)限,從而最大限度的減少注入攻擊對數(shù)據(jù)庫的危害。

       (7)避免網(wǎng)站顯示SQL錯誤信息,比如類型錯誤、字段不匹配等,防止攻擊者利用這些錯誤信息進行一些判斷。

       (8)在網(wǎng)站發(fā)布之前建議使用一些專業(yè)的SQL注入檢測工具進行檢測,及時修補這些SQL注入漏洞。

 Sql注入時常用的神器sqlmap使用:

1.png

二、跨站腳本漏洞

          跨站腳本攻擊(Cross-site scripting,通常簡稱為XSS)發(fā)生在客戶端,可被用于進行竊取隱私、釣魚欺騙、竊取密碼、傳播惡意代碼等攻擊。

          XSS攻擊使用到的技術(shù)主要為HTML和Javascript,也包括VBScript和ActionScript等。XSS攻擊對WEB服務(wù)器雖無直接危害,但是它借助網(wǎng)站進行傳播,使網(wǎng)站的使用用戶受到攻擊,導(dǎo)致網(wǎng)站用戶帳號被竊取,從而對網(wǎng)站也產(chǎn)生了較嚴重的危害。

         XSS類型包括:

       (1)非持久型跨站:即反射型跨站腳本漏洞,是目前最普遍的跨站類型??缯敬a一般存在于鏈接中,請求這樣的鏈接時,跨站代碼經(jīng)過服務(wù)端反射回來,這類跨站的代碼不存儲到服務(wù)端(比如數(shù)據(jù)庫中)。上面章節(jié)所舉的例子就是這類情況。

       (2)持久型跨站:這是危害最直接的跨站類型,跨站代碼存儲于服務(wù)端(比如數(shù)據(jù)庫中)。常見情況是某用戶在論壇發(fā)貼,如果論壇沒有過濾用戶輸入的Javascript代碼數(shù)據(jù),就會導(dǎo)致其他瀏覽此貼的用戶的瀏覽器會執(zhí)行發(fā)貼人所嵌入的Javascript代碼。

       (3)DOM跨站(DOM XSS):是一種發(fā)生在客戶端DOM(Document Object Model文檔對象模型)中的跨站漏洞,很大原因是因為客戶端腳本處理邏輯導(dǎo)致的安全問題。

          XSS的危害包括:

(1)釣魚欺騙:最典型的就是利用目標網(wǎng)站的反射型跨站腳本漏洞將目標網(wǎng)站重定向到釣魚網(wǎng)站,或者注入釣魚JavaScript以監(jiān)控目標網(wǎng)站的表單輸入,甚至發(fā)起基于DHTML更高級的釣魚攻擊方式。

(2)網(wǎng)站掛馬:跨站時利用IFrame嵌入隱藏的惡意網(wǎng)站或者將被攻擊者定向到惡意網(wǎng)站上,或者彈出惡意網(wǎng)站窗口等方式都可以進行掛馬攻擊。

(3)身份盜用:Cookie是用戶對于特定網(wǎng)站的身份驗證標志,XSS可以盜取到用戶的Cookie,從而利用該Cookie盜取用戶對該網(wǎng)站的操作權(quán)限。如果一個網(wǎng)站管理員用戶Cookie被竊取,將會對網(wǎng)站引發(fā)巨大的危害。

 (4)盜取網(wǎng)站用戶信息:當能夠竊取到用戶Cookie從而獲取到用戶身份使,攻擊者可以獲取到用戶對網(wǎng)站的操作權(quán)限,從而查看用戶隱私信息。

  (5)垃圾信息發(fā)送:比如在SNS社區(qū)中,利用XSS漏洞借用被攻擊者的身份發(fā)送大量的垃圾信息給特定的目標群。

 (6)劫持用戶Web行為:一些高級的XSS攻擊甚至可以劫持用戶的Web行為,監(jiān)視用戶的瀏覽歷史,發(fā)送與接收的數(shù)據(jù)等等。

 (7)XSS蠕蟲:XSS 蠕蟲可以用來打廣告、刷流量、掛馬、惡作劇、破壞網(wǎng)上數(shù)據(jù)、實施DDoS攻擊等。

         常用的防止XSS技術(shù)包括:

(1)與SQL注入防護的建議一樣,假定所有輸入都是可疑的,必須對所有輸入中的script、iframe等字樣進行嚴格的檢查。這里的輸入不僅僅是用戶可以直接交互的輸入接口,也包括HTTP請求中的Cookie中的變量,HTTP請求頭部中的變量等。

(2)不僅要驗證數(shù)據(jù)的類型,還要驗證其格式、長度、范圍和內(nèi)容。

 (3)不要僅僅在客戶端做數(shù)據(jù)的驗證與過濾,關(guān)鍵的過濾步驟在服務(wù)端進行。

 (4)對輸出的數(shù)據(jù)也要檢查,數(shù)據(jù)庫里的值有可能會在一個大網(wǎng)站的多處都有輸出,即使在輸入做了編碼等操作,在各處的輸出點時也要進行安全檢查。

 (5)在發(fā)布應(yīng)用程序之前測試所有已知的威脅。

 反射型xss彈窗效果

2.png

在方框中輸入如上代碼,提交后即顯示下圖

3.png

三、弱口令漏洞

         弱口令(weak password) 沒有嚴格和準確的定義,通常認為容易被別人(他們有可能對你很了解)猜測到或被破解工具破解的口令均為弱口令。設(shè)置密碼通常遵循以下原則:

      (1)不使用空口令或系統(tǒng)缺省的口令,這些口令眾所周之,為典型的弱口令。

      (2)口令長度不小于8個字符。

       (3)口令不應(yīng)該為連續(xù)的某個字符(例如:AAAAAAAA)或重復(fù)某些字符的組合(例如:tzf.tzf.)。

       (4)口令應(yīng)該為以下四類字符的組合,大寫字母(A-Z)、小寫字母(a-z)、數(shù)字(0-9)和特殊字符。每類字符至少包含一個。如果某類字符只包含一個,那么該字符不應(yīng)為首字符或尾字符。

       (5)口令中不應(yīng)包含本人、父母、子女和配偶的姓名和出生日期、紀念日期、登錄名、E-mail地址等等與本人有關(guān)的信息,以及字典中的單詞。

      (6)口令不應(yīng)該為用數(shù)字或符號代替某些字母的單詞。

      (7)口令應(yīng)該易記且可以快速輸入,防止他人從你身后很容易看到你的輸入。

       (8)至少90天內(nèi)更換一次口令,防止未被發(fā)現(xiàn)的入侵者繼續(xù)使用該口令。

弱口令漏洞利用方式對于web,通常使用字典+burp的intruder功能

4.png

字典

5.png

Burpsuite的intruder模塊

四、HTTP報頭追蹤漏洞

       HTTP/1.1(RFC2616)規(guī)范定義了HTTP TRACE方法,主要是用于客戶端通過向Web服務(wù)器提交TRACE請求來進行測試或獲得診斷信息。當Web服務(wù)器啟用TRACE時,提交的請求頭會在服務(wù)器響應(yīng)的內(nèi)容(Body)中完整的返回,其中HTTP頭很可能包括Session Token、Cookies或其它認證信息。攻擊者可以利用此漏洞來欺騙合法用戶并得到他們的私人信息。該漏洞往往與其它方式配合來進行有效攻擊,由于HTTP TRACE請求可以通過客戶瀏覽器腳本發(fā)起(如XMLHttpRequest),并可以通過DOM接口來訪問,因此很容易被攻擊者利用。

        防御HTTP報頭追蹤漏洞的方法:

通常禁用HTTP TRACE方法。

 一般使用會使用wireshark或者burpsuite抓包來查看報頭信息

6.png

Burpsuite

7.png

wireshark

五、Struts2遠程命令執(zhí)行漏洞

  ApacheStruts是一款建立Java web應(yīng)用程序的開放源代碼架構(gòu)。Apache Struts存在一個輸入過濾錯誤,如果遇到轉(zhuǎn)換錯誤可被利用注入和執(zhí)行任意Java代碼。

網(wǎng)站存在遠程代碼執(zhí)行漏洞的大部分原因是由于網(wǎng)站采用了Apache Struts Xwork作為網(wǎng)站應(yīng)用框架,由于該軟件存在遠程代碼執(zhí)高危漏洞,導(dǎo)致網(wǎng)站面臨安全風險。CVE、CNVD等處置過多次相關(guān)漏洞,如CVE-2016-3081,CNVD-2012-13934,CNVD-2012-11590等。

防御方法:

此漏洞的產(chǎn)生主要根源在于網(wǎng)站管理員的安全意識薄弱,沒有及時隨著apache官方補丁的發(fā)布、產(chǎn)品的更新而及時升級,導(dǎo)致黑客們利用漏洞發(fā)布到管理員未更新之間的時間差來造成危害。       

修復(fù)此類漏洞,只需到Apache官網(wǎng)升級Apache Struts到最新版本:http://struts.apache.org

 圖例:

8.png

使用poc驗證是否存在該漏洞,嘗試執(zhí)行系統(tǒng)命令ifconfig

9.png

結(jié)果如圖,漏洞確實存在。后續(xù)可以利用漏洞執(zhí)行其他命令

六、框架釣魚漏洞(框架注入漏洞)

框架注入攻擊是針對Internet Explorer 5、Internet Explorer 6、與 Internet Explorer 7攻擊的一種。這種攻擊導(dǎo)致InternetExplorer不檢查結(jié)果框架的目的網(wǎng)站,因而允許任意代碼像Javascript或者VBScript跨框架存取。這種攻擊也發(fā)生在代碼透過多框架注入,肇因于腳本并不確認來自多框架的輸入。這種其他形式的框架注入會影響所有的不確認不受信任輸入的各廠商瀏覽器和腳本。

 防御框架釣魚漏洞:

       如果應(yīng)用程序不要求不同的框架互相通信,就可以通過完全刪除框架名稱、使用匿名框架防止框架注入。但是,因為應(yīng)用程序通常都要求框架之間相互通信,因此這種方法并不可行。因此,通常使用命名框架,但在每個會話中使用不同的框架,并且使用無法預(yù)測的名稱。一種可行的方法是在每個基本的框架名稱后附加用戶的會話令牌,如main_display。

 這里給出一段代碼

把下面的這段HTML代碼另存為一個html文件,然后用低版本ie瀏覽器打開。

<html> <head> <title>IE
Cross Frame Scripting Restriction Bypass Example</title> <script> var keylog=''; document.onkeypress = function () { 
     k = window.event.keyCode; 
     window.status = keylog += String.fromCharCode(k) + '[' + k +']';
} </script> </head> <frameset onload="this.focus();" onblur="this.focus();" cols="100%"> <frame src="http://www.baidu.com/" scrolling="auto"> </frameset> </html> 

大家仔細看看會是什么效果,嘿嘿

10.png

七、文件上傳漏洞

 文件上傳漏洞通常由于網(wǎng)頁代碼中的文件上傳路徑變量過濾不嚴造成的,如果文件上傳功能實現(xiàn)代碼沒有嚴格限制用戶上傳的文件后綴以及文件類型,攻擊者可通過 Web 訪問的目錄上傳任意文件,包括網(wǎng)站后門文件(webshell),進而遠程控制網(wǎng)站服務(wù)器。

說的通俗些,就是一句話、掛小馬,連菜刀~~(我是不是說多了~),經(jīng)常做羞羞的事的小白白們一定熟悉<?PHP @eval($_POST[heetian]);?>吧,嘿嘿

 防御文件上傳漏洞

        在開發(fā)網(wǎng)站及應(yīng)用程序過程中,需嚴格限制和校驗上傳的文件,禁止上傳惡意代碼的文件。同時限制相關(guān)目錄的執(zhí)行權(quán)限,防范webshell攻擊。

 圖例:

11.png

菜刀界面


八、應(yīng)用程序測試腳本泄露

       由于測試腳本對提交的參數(shù)數(shù)據(jù)缺少充分過濾,遠程攻擊者可以利用該漏洞以WEB進程權(quán)限在系統(tǒng)上查看任意文件內(nèi)容。

防御應(yīng)用程序測試腳本泄露:

防御此類漏洞通常需嚴格過濾提交的數(shù)據(jù),有效檢測攻擊。

圖例:

12.png

最常用的方法就是先通過如上所示先查看網(wǎng)站robots.txt的內(nèi)容方便進行后續(xù)的滲透測試。

九、私有IP地址泄露漏洞

 IP地址是網(wǎng)絡(luò)用戶的重要標示,是攻擊者進行攻擊前需要了解的。獲取的方法較多,攻擊者也會因不同的網(wǎng)絡(luò)情況采取不同的方法,如:在局域網(wǎng)內(nèi)使用Ping指令,Ping對方在網(wǎng)絡(luò)中的名稱而獲得IP;在Internet上使用IP版的QQ直接顯示。最有效的辦法是截獲并分析對方的網(wǎng)絡(luò)數(shù)據(jù)包。攻擊者可以找到并直接通過軟件解析截獲后的數(shù)據(jù)包的IP包頭信息,再根據(jù)這些信息了解具體的IP。

 針對最有效的“數(shù)據(jù)包分析方法”而言,就可以安裝能夠自動去掉發(fā)送數(shù)據(jù)包包頭IP信息的一些軟件。不過使用這些軟件有些缺點,譬如:耗費資源嚴重,降低計算機性能;訪問一些論壇或者網(wǎng)站時會受影響;不適合網(wǎng)吧用戶使用等等?,F(xiàn)在的個人用戶采用最普及隱藏IP的方法應(yīng)該是使用代理,由于使用代理服務(wù)器后,“轉(zhuǎn)址服務(wù)”會對發(fā)送出去的數(shù)據(jù)包有所修改,致使“數(shù)據(jù)包分析”的方法失效。一些容易泄漏用戶IP的網(wǎng)絡(luò)軟件(QQ、MSN、IE等)都支持使用代理方式連接Internet,特別是QQ使用“ezProxy”等代理軟件連接后,IP版的QQ都無法顯示該IP地址。雖然代理可以有效地隱藏用戶IP,但攻擊者亦可以繞過代理,查找到對方的真實IP地址,用戶在何種情況下使用何種方法隱藏IP,也要因情況而論。

 防御私有IP地址泄露漏洞:

其實沒有完全有效的方法,不然警察叔叔怎么會找到網(wǎng)絡(luò)犯罪分子呢。不嫌麻煩的話可以嘗試Tor洋蔥網(wǎng)絡(luò)(不管什么顏色的帽子們都必知必會哦),前些時間的wannacry勒索軟件作者至今沒被找到就是因為用了tor+基于區(qū)塊鏈技術(shù)的比特幣。

13.png

暗網(wǎng)導(dǎo)航

十、未加密登錄請求

 由于Web配置不安全,登陸請求把諸如用戶名和密碼等敏感字段未加密進行傳輸,攻擊者可以竊聽網(wǎng)絡(luò)以劫獲這些敏感信息。這種漏洞在高校網(wǎng)站、政府網(wǎng)站都很常見。

防御未加密登錄請求

進行例如SSH等的加密后再傳輸。

圖例:

14.png

可以看到紅線畫起來的部分即用戶名和密碼均以明文方式傳輸


十一、敏感信息泄露漏洞

 SQL注入、XSS、目錄遍歷、弱口令等均可導(dǎo)致敏感信息泄露,攻擊者可以通過漏洞獲得敏感信息。

防御方法:前面均已提到,回顧下。

防御sql注入:

關(guān)鍵是對所有可能來自用戶輸入的數(shù)據(jù)進行嚴格的檢查、對數(shù)據(jù)庫配置使用最小權(quán)限原則

防御xss:

嚴格過濾輸入輸出數(shù)據(jù)包括進行強類型檢查,前端后端(客戶端、服務(wù)端)檢驗都不可缺少

防御目錄遍歷:

最有效的辦法就是權(quán)限控制,謹慎處理傳向文件系統(tǒng)API的參數(shù)。主要方法有:

1、        凈化數(shù)據(jù):對用戶傳過來的文件名參數(shù)進行硬編碼或統(tǒng)一編碼,對文件類型進行白名單控制,對包含惡意字符或者空字符的參數(shù)進行拒絕。
2、web應(yīng)用程序可以使用chrooted環(huán)境包含被訪問的web目錄,或者使用絕對路徑+參數(shù)來訪問文件目錄,時

2、        使其即使越權(quán)也在訪問目錄之內(nèi)。www目錄就是一個chroot應(yīng)用。

防御弱口令:

這個問題根源在于人。所以最好的方法就是:

1、設(shè)置密碼時不要圖一時的方便而設(shè)置簡單的密碼
2、防止密碼泄露的泄露
3、及時更換臨時密碼

15.png

某站目錄遍歷漏洞



亚洲欧洲日产国码高潮av 亚洲 校园 小说 中文字幕 老熟女五十路乱子交尾中出 欧美日韩一区二区精品在线免费看 欧美乱妇高清免费96欧美乱妇高清 激情伊人五月天久久综合 色天使精品国产呦系列在线观看 99爱在线精品免费观看 亚洲欧美在线不卡 久久精品2021国产不卡 久久精品免费看国产一区二区三区 在线精品亚洲欧洲第一页 日本日本乱码伦视频在线观看 日本ā片免费观看网站一区二区三 疯狂的欧美乱大交另类 2021国产精品另类小说 国产波霸一区二区 2021天天做夜夜爽网站 欧美性wwoo 911国产自产精品a 日本欧美成年奭片免费观看 亚洲乱码一区二区三区 91在线精品麻豆欧美在线 俺来也俺去啦久久综合网 极限潮喷欧美cytherehd 一卡2卡3卡4卡国色天香九零 国产人人一区二区三区 国产va在线观看 国产一级特黄高清大片多人pk 一区二区三区四区亚洲风情推销员 国产原创自拍不卡第一页 天天摸日日添狠狠添婷婷 国产综合50p热6久精品国产首页 第一页老司机亚洲精品 刘玥91精选国产在线观看 国日本久久欲网969aacom 欧美变态口味重另类在线视频 欧洲精品一区二区三区在线播放 中文字幕亚洲综合 2021国产三级四虎永久在线精品免费 欧美亚日韩精品影视 国产精品一区12p 一区二区三区免费视频日韩在线不卡 精品国产8844aa 日本大乳奶水奶水春日在线观看 中文字幕一区二区 亚洲欧美日韩在线一区 久久精品一品道久久精品 国产尤物亚洲精品 国产系列丝袜熟女 欧美精品v国产精品v日韩精品 欧洲精品一区二区三区在线 91桃色午夜福利国产在线观看 国产一区二区三区 华人欧美整片ptv海量 欧美日韩视频在线第一区 热6久精品国产首页 老鸭窝亚洲欧美国产日韩在线 国产第一页国产 另类亚洲综合区图片小说 欧美bangbros免费 亚洲一区小说区中文 亚洲а∨天堂久久精品 国产高清综合乱色视 亚洲系列 中文字幕 久久国产综合精品尤物 一区二区三区 欧美在线小说区a人亚洲成a 亚洲а∨天堂久久精品ppypp 青草国产在线视频中文字幕 亚洲永久免费播放 尤物在线257国产精品baoyutv 精品精品国产理论在线 尹人香蕉久久99天天拍欧美p7 中中文字幕亚洲无线码 伊人久久香线综合 在线精品8热视频国产九九九 国产白袜男GayChina 色丁狠狠桃花久久综合网 久久996re热这里有 欧美另类久久久精品图片 天天爽夜夜爽欧美日韩一区二 999国产精品永久免费 日本秋霞免费午 结衣一区二区 免费一本色道久久一区熟 国产私拍精品名人第一页 欧美人妖ZZZOOO 亚洲女人自熨在线视频 青青在线精品2019 欧美一级艳片欧美精品 精品免费看国产一区二区 欧美精品九九99久久在免费线 色香天天综合网天天来吧 欧洲精品一区二区三区在线播放 6国产精品免费视频 男同TWING蜜芽久久人人爱香蕉 92精品国产自产在线 99精品众筹模特私拍 97人洗澡人人澡人人模 女人喷潮一区二区视频 欧美性猛片XXXXX免费 欧美日韩一卡2卡3卡4卡 精品欧洲男同同性videoshothouse 亚洲gv永久天堂网亚洲 99久久精品国产免费看 久久综合久久综合九色 国产思思99RE99在线观看 亚洲欧美在线不卡 99r只有精品高清6 国产精品无在线观看 欧美孕交vivoestv另类 国产163黄页网 亚洲网站国产人免费人成免费视频 337P日本欧洲亚洲大胆艺术 欧美日韩精品久久 亚洲二区小说激情 欧美综合亚洲日韩精品区 国产新人36D在线观看 夜夜天天噜国产午夜福利院757视频 欧美久久精品免费 亚洲日产中文字幕泳池 欧美同性无套高清gayroom 中文久久网久久综合国产 国产精品99久猫咪 3353亚洲欧美日韩综合 狠狠看穞片天天国产真人 动漫精品中文字幕制服一区 欧美∨ideosdesexo孕妇 99r只有精品高清6 国产欧美va欧美va香蕉 国产在线观看在 亚洲Av中文字幕色本草 国产精品日日摸夜夜添夜夜添 色天使精品国产呦系列在线观看 日韩欧美国产一中文字暮精品 日本按摩高潮a级中文片 又大又粗又长又硬好爽 国产成a人片在线观看视频 亚洲91在线97 欧美色在线观看69视频一区二区 亚洲八十八页 在线播放 911亚洲国产自产 亚洲仑片欧美仑片 国产精品VA在线观看丝瓜影院 日本小说视频 最新国产偷倩在线播放 欧美三级正品蓝导航收录最面的 国产精品99久久99久久久不卡 久久嫩草影院免费看夜色 亚洲国产区中文 国产精品每日更新在线观看 国产女人18水真多18精品 wele日本最新免费不卡二区 丝袜美腿亚洲一区二区 奇米影视四色娱乐一区 亚洲欧美制服在线88p 国产精品亚洲А∨天堂网 欧美日韩国产的视频yw885 日韩欧美另类第八页 亚洲另类专区制服91人碰人人添 伊人久久不日韩视频9588精品Ⅴ 天天躁日日躁狼狼97 日本妇人成熟免费中文字幕久久 精品欧美日产幕乱码2021 精品熟女少妇av免费 亚洲欧美另类图片久伊色 91caoporon国产 亚洲大成色WWW永久网站动图 国产片av国语在线观看手机版 国产精品精品自在线拍 99久久精品免费观看国产 欧美肉交20P 国产小u女在线未发育 国产精品专区第二 国产人人一区二区三区 夜夜爽88888视频免费看 日韩欧美亚洲每日更新在线 麻豆果冻传媒精品国产苹果 香港AA三级久久三级 9l国产精品麻豆 亚洲日韩欧美综合第十页 偷自拍亚洲精品偷一 国产精品99久猫咪 99久久综合国产二区高清闺蜜 99j久久精品久 快速亚洲另类在线一区swag 亚洲综合小综合在线 粉嫩虎白妞流白浆无遮挡久久久 首页精品亚洲五月天 亚洲Av有声小说一区二区 中文字幕婷婷日韩欧美 亚洲综合图片专区150p 欧美∨ideosdesexo孕妇 国产在线91精品资源 欧美乱妇高清无乱码在线观看 97人人社区2022精品久中文字幕 大伊香蕉精品一区二区免费国产片高 性欧美乱妇高清COME 亚洲欧美性都花花世界 日韩国产综合精选 殴美一区二区三区a级日韩精品 性色AV一区二区三区V视界影院 国产AV夜夜欢一区二区三区 国产网红直播造人在线播放影院 久久综合精品国产丝袜长腿 国产精品亚洲精品 91精品国产国语大全 欧美13一14娇小xxxx 亚洲精品久久综合国产小说 亚洲另类专区 国产在线精品一区二区 久久天神马影院 Jizz4国产热门精品水多99精品久久久 亚洲综合憿情五月网日本三级本道在线播放 精品国产精品亚洲艾草网 AV一区二区乱子伦 色悠综合网国产 国产小受18asian男男a中文字幕久久 欧美贵妇xxxxxbbbb 99爱在线精品免费观看 亚洲狼窝一二三四欧美亚洲美日更新在线 欧美乱妇高清免费96欧美乱妇 xxx黄区免费 久久婷婷大香萑太香蕉av 精品国产自在久国产 欧美精品亚洲精品日韩已满十八 动漫精品中文字幕制服一区 国产又黄又潮娇喘视频 日韩欧美亚洲每日更新 亚洲精品免费视频 久久久亚洲裙底偷窥综合 一区二区免费视亚洲中文av永久主页不卡 日韩中亚欧美美日更新 精品二区制服师生欧美亚洲 中文字幕一区二区精品区 国产精品柳州莫菁69影院 一区二区三区免费视频 城市久久亚洲另类小说 国产2021中文天码字幕 2020高清一道国产 欧洲自拍另类欧美综合图片 精品亚洲一区二区三区在线 亚洲乱亚洲乱妇国产36p 日本www免费视频9a1111欧美精品aaaa 久久91仙踪林色妞www 亚洲欧美乱综合图片区小说区 亚洲成a人片777777 日本一本区又大又粗啊啊啊啊欧美 亚洲国产第一站精品蜜芽 精品国产一区色哟哟精一区二区 久久天天综线观看 一个人看的免费高清WWW视频 久久久精品免费 久久精品亚洲熟女 danbobo.com 欧美ⅴA亚洲VA在线久久人人片aV 国产美女精品久久久 97精品一区二区三区香蕉 久久狼人大香伊蕉国产下载 欧洲亚洲AV一品道 欧美aiexisfawx 青青久久伊人狼友网站 免费久久99精品国产自在现 伊人成亚洲综合人网7777 伊人久久大香线欧美 高清a阿V天堂亚洲阿∨天堂在线 日本乱偷中文字幕 亚洲图片小说激情综合 91caoporon欧美香蕉 日本娇小枯瘦XXXX欧美v亚洲vrihanv在线 人成网线在线播放国产精品嫩草2 精品俞拍视频支架DJ国产一卡二卡三卡 heyzo一本久久综合亚洲 337p日本大胆欧美人术 城市久久亚洲另类小说 青青国产揄拍视频在线观看 精品福利一区二区 A级国产乱理伦片 国产乱子伦午夜 亚洲成色在线综合网站2018 亚洲综合日韩一区福 91麻豆精品国产自产在线 亚洲Av有声小说一区二区 hh99me国产 高潮一区二区 国产尤物亚洲精品不卡 99精品众筹模特自拍视频 韩国精品福利一区二区三区 欧美色欧美亚洲另类二区 亚洲系列 中文字幕 青青久久欧美大黑资源 国产精品久久福利新婚之夜 国产剧情演绎系列丝袜高跟 亚洲乱理伦片在线观看 精品BBBBB性XXXXXA 日本一本区又大又粗啊啊啊啊欧美 2021国产精品自产拍在线 亚洲精品狼友在线播放 亚洲中文字幕在线导航 国产美女爽到喷出水