国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

IDS系統(tǒng)入侵特征庫創(chuàng)建實(shí)例解析
2008-04-17   

IDS要有效地捕捉入侵行為,必須擁有一個(gè)強(qiáng)大的入侵特征數(shù)據(jù)庫,這就如同公安部門必須擁有健全的罪犯信息庫一樣。但是,IDS一般所帶的特征數(shù)據(jù)庫都比較死板,遇到“變臉”的入侵行為往往相逢不相識(shí)。因此,管理員有必要學(xué)會(huì)如何創(chuàng)建滿足實(shí)際需要的特征數(shù)據(jù)樣板,做到萬變應(yīng)萬變!本文將對(duì)入侵特征的概念、種類以及如何創(chuàng)建特征進(jìn)行介紹,希望能幫助讀者盡快掌握對(duì)付“變臉”的方法。

  一、特征(signature)的基本概念

  IDS中的特征就是指用于判別通訊信息種類的樣板數(shù)據(jù),通常分為多種,以下是一些典型情況及識(shí)別方法:

  來自保留IP地址的連接企圖:可通過檢查IP報(bào)頭(IP header)的來源地址輕易地識(shí)別。

  帶有非法TCP 標(biāo)志聯(lián)合物的數(shù)據(jù)包:可通過對(duì)比TCP報(bào)頭中的標(biāo)志集與已知正確和錯(cuò)誤標(biāo)記聯(lián)合物的不同點(diǎn)來識(shí)別。

  含有特殊病毒信息的Email:可通過對(duì)比每封Email的主題信息和病態(tài)Email的主題信息來識(shí)別,或者,通過搜索特定名字的附近來識(shí)別。

  查詢負(fù)載中的DNS緩沖區(qū)溢出企圖:可通過解析DNS域及檢查每個(gè)域的長(zhǎng)度來識(shí)別利用DNS域的緩沖區(qū)溢出企圖。還有另外一個(gè)識(shí)別方法是:在負(fù)載中搜索“殼代碼利用”(exploit shellcode)的序列代碼組合。

  通過對(duì)POP3服務(wù)器發(fā)出上千次同一命令而導(dǎo)致的DoS攻擊:通過跟蹤記錄某個(gè)命令連續(xù)發(fā)出的次數(shù),看看是否超過了預(yù)設(shè)上限,而發(fā)出報(bào)警信息。

  未登錄情況下使用文件和目錄命令對(duì)FTP服務(wù)器的文件訪問攻擊:通過創(chuàng)建具備狀態(tài)跟蹤的特征樣板以監(jiān)視成功登錄的FTP對(duì)話、發(fā)現(xiàn)未經(jīng)驗(yàn)證卻發(fā)命令的入侵企圖。

  從以上分類可以看出特征的涵蓋范圍很廣,有簡(jiǎn)單的報(bào)頭域數(shù)值、有高度復(fù)雜的連接狀態(tài)跟蹤、有擴(kuò)展的協(xié)議分析。一葉即可知秋,本文將從最簡(jiǎn)單的特征入手,詳細(xì)討論其功能及開發(fā)、定制方法。

  另外請(qǐng)注意:不同的IDS產(chǎn)品具有的特征功能也有所差異。例如:有些網(wǎng)絡(luò)IDS系統(tǒng)只允許很少地定制存在的特征數(shù)據(jù)或者編寫需要的特征數(shù)據(jù),另外一些則允許在很寬的范圍內(nèi)定制或編寫特征數(shù)據(jù),甚至可以是任意一個(gè)特征;一些IDS系統(tǒng)只能檢查確定的報(bào)頭或負(fù)載數(shù)值,另外一些則可以獲取任何信息包的任何位置的數(shù)據(jù)。

  二、特征有什么作用?

  這似乎是一個(gè)答案很明顯的問題:特征是檢測(cè)數(shù)據(jù)包中的可疑內(nèi)容是否真正“不可就要”的樣板,也就是“壞分子克隆”。IDS系統(tǒng)本身就帶有這個(gè)重要的部分,為什么還需要定制或編寫特征呢?是這樣:也許你經(jīng)常看到一些熟悉的通訊信息流在網(wǎng)絡(luò)上游蕩,由于IDS系統(tǒng)的特征數(shù)據(jù)庫過期或者這些通訊信息本身就不是攻擊或探測(cè)數(shù)據(jù),IDS系統(tǒng)并沒有對(duì)它們進(jìn)行關(guān)注,而這時(shí)你的好奇心升起,想在這些可疑數(shù)據(jù)再次經(jīng)由時(shí)發(fā)出報(bào)警,想捕捉它們、仔細(xì)看看它們到底來自何方、有何貴干,因此,唯一的辦法就是對(duì)現(xiàn)有特征數(shù)據(jù)庫進(jìn)行一些定制配置或者編寫新的特征數(shù)據(jù)了。

  特征的定制或編寫程度可粗可細(xì),完全取決于實(shí)際需求。或者是只判斷是否發(fā)生了異常行為而不確定具體是什么攻擊名號(hào),從而節(jié)省資源和時(shí)間;或者是判斷出具體的攻擊手段或漏洞利用方式,從而獲取更多的信息。我感覺,前者適用于領(lǐng)導(dǎo)同志,后者需要具體做事者使用,宏觀加微觀,敵人別想遛進(jìn)來!

  三、首席特征代表:報(bào)頭值(Header Values)

  報(bào)頭值的結(jié)構(gòu)比較簡(jiǎn)單,而且可以很清楚地識(shí)別出異常報(bào)頭信息,因此,特征數(shù)據(jù)的首席候選人就是它。一個(gè)經(jīng)典的例子是:明顯違背RFC793中規(guī)定的TCP標(biāo)準(zhǔn)、設(shè)置了SYN和FIN標(biāo)記的TCP數(shù)據(jù)包。這種數(shù)據(jù)包被許多入侵軟件采用,向防火墻、路由器以及IDS系統(tǒng)發(fā)起攻擊。異常報(bào)頭值的來源有以下幾種:

  因?yàn)榇蠖鄶?shù)操作系統(tǒng)和應(yīng)用軟件都是在假定RFC被嚴(yán)格遵守的情況下編寫的,沒有添加針對(duì)異常數(shù)據(jù)的錯(cuò)誤處理程序,所以許多包含報(bào)頭值的漏洞利用都會(huì)故意違反RFC的標(biāo)準(zhǔn)定義,明目張膽地揭發(fā)被攻擊對(duì)象的偷工減料行為。

  許多包含錯(cuò)誤代碼的不完善軟件也會(huì)產(chǎn)生違反RFC定義的報(bào)頭值數(shù)據(jù)。

  并非所有的操作系統(tǒng)和應(yīng)用程序都能全面擁護(hù)RFC定義,至少會(huì)存在一個(gè)方面與RFC不協(xié)調(diào)。

  隨著時(shí)間推移,執(zhí)行新功能的協(xié)議可能不被包含于現(xiàn)有RFC中。

  由于以上幾種情況,嚴(yán)格基于RFC的IDS特征數(shù)據(jù)就有可能產(chǎn)生漏報(bào)或誤報(bào)效果。對(duì)此,RFC也隨著新出現(xiàn)的違反信息而不斷進(jìn)行著更新,我們也有必要定期地回顧或更新存在的特征數(shù)據(jù)定義。

  非法報(bào)頭值是特征數(shù)據(jù)的一個(gè)非常基礎(chǔ)的部分,合法但可疑的報(bào)頭值也同等重要。例如,如果存在到端口31337或27374的可疑連接,就可報(bào)警說可能有特洛伊木馬在活動(dòng);再附加上其他更詳細(xì)地探測(cè)信息,就能夠進(jìn)一步地判斷是真馬還是假馬。

  四、確定特征“候選人”

  為了更好地理解如何開發(fā)基于報(bào)頭值的特殊數(shù)據(jù),下面通過分析一個(gè)實(shí)例的整個(gè)過程進(jìn)行詳細(xì)闡述。

  Synscan是一個(gè)流行的用于掃描和探測(cè)系統(tǒng)的工具,由于它的代碼被用于創(chuàng)建蠕蟲Ramen的開始片斷而在2001年早期大出風(fēng)頭。Synscan的執(zhí)行行為很具典型性,它發(fā)出的信息包具有多種可分辨的特性,包括:

  不同的來源IP地址信息

  TCP來源端口21,目標(biāo)端口21

  服務(wù)類型0

  IP鑒定號(hào)碼39426(IP identification number)

  設(shè)置SYN和FIN標(biāo)志位

  不同的序列號(hào)集合(sequence numbers set)

  不同的確認(rèn)號(hào)碼集合(acknowledgment numbers set)

  TCP窗口尺寸1028

  下面我們對(duì)以上這些數(shù)據(jù)進(jìn)行篩選,看看哪個(gè)比較合適做特征數(shù)據(jù)。我們要尋找的是非法、異常或可疑數(shù)據(jù),大多數(shù)情況下,這都反映出攻擊者利用的漏洞或者他們使用的特殊技術(shù)。以下是特征數(shù)據(jù)的候選對(duì)象:

  只具有SYN和FIN標(biāo)志集的數(shù)據(jù)包,這是公認(rèn)的惡意行為跡象。

  沒有設(shè)置ACK標(biāo)志,但卻具有不同確認(rèn)號(hào)碼數(shù)值的數(shù)據(jù)包,而正常情況應(yīng)該是0。

  來源端口和目標(biāo)端口都被設(shè)置為21的數(shù)據(jù)包,經(jīng)常與FTP服務(wù)器關(guān)聯(lián)。這種端口相同的情況一般被稱為“反身”(reflexive),除了個(gè)別時(shí)候如進(jìn)行一些特別NetBIOS通訊外,正常情況下不應(yīng)該出現(xiàn)這種現(xiàn)象。“反身”端口本身并不違反TCP標(biāo)準(zhǔn),但大多數(shù)情況下它們并非預(yù)期數(shù)值。例如在一個(gè)正常的FTP對(duì)話中,目標(biāo)端口一般是21,而來源端口通常都高于1023。

  TCP窗口尺寸為1028,IP鑒定號(hào)碼在所有數(shù)據(jù)包中為39426。根據(jù)IP RFC的定義,這2類數(shù)值應(yīng)在數(shù)據(jù)包間有所不同,因此,如果持續(xù)不變,就表明可疑。

  五、公布最佳特征“得主”

  從以上4個(gè)候選對(duì)象中,我們可以單獨(dú)選出一項(xiàng)作為基于報(bào)頭的特征數(shù)據(jù),也可以選出多項(xiàng)組合作為特征數(shù)據(jù)。

  選擇一項(xiàng)數(shù)據(jù)作為特征有很大的局限性。例如一個(gè)簡(jiǎn)單的特征可以是只具有SYN和FIN標(biāo)志的數(shù)據(jù)包,雖然這可以很好地提示我們可能有一個(gè)可疑的行為發(fā)生,但卻不能給出為什么會(huì)發(fā)生的更多信息。SYN和FIN通常聯(lián)合在一起攻擊防護(hù)墻和其他設(shè)備,只要有它們出現(xiàn),就預(yù)示著掃描正在發(fā)生、信息正在收集、攻擊將要開始。但僅僅這些而已,我們需要的是更多的細(xì)節(jié)資料。

  選擇以上4項(xiàng)數(shù)據(jù)聯(lián)合作為特征也不現(xiàn)實(shí),因?yàn)檫@顯得有些太特殊了。盡管能夠精確地提供行為信息,但是比僅僅使用一個(gè)數(shù)據(jù)作為特征而言,會(huì)顯得遠(yuǎn)遠(yuǎn)缺乏效率。實(shí)際上,特征定義永遠(yuǎn)要在效率和精確度間取得折中。大多數(shù)情況下,簡(jiǎn)單特征比復(fù)雜特征更傾向于誤報(bào)(false positives),因?yàn)榍罢吆芷毡椋粡?fù)雜特征比簡(jiǎn)單特征更傾向于漏報(bào)(false negatives),因?yàn)榍罢咛^全面,攻擊軟件的某個(gè)特征會(huì)隨著時(shí)間的推進(jìn)而變化。

  多也不行,少亦不可,完全應(yīng)由實(shí)際情況決定。例如,我們想判斷攻擊可能采用的工具是什么,那么除了SYN和FIN標(biāo)志以外,還需要什么其他屬性?“反身”端口雖然可疑,但是許多工具都使用到它,而且一些正常通訊也有此現(xiàn)象,因此不適宜選為特征。TCP窗口尺寸1028盡管有一點(diǎn)可疑,但也會(huì)自然的發(fā)生。IP鑒定號(hào)碼39426也一樣。沒有ACK標(biāo)志的ACK數(shù)值很明顯是非法的,因此非常適于選為特征數(shù)據(jù)。當(dāng)然,根據(jù)環(huán)境的不同,及時(shí)地調(diào)整或組合特征數(shù)據(jù),才是達(dá)到最優(yōu)效果的不二法門。

  接下來我們真正創(chuàng)建一個(gè)特征,用于尋找并確定synscan發(fā)出的每個(gè)TCP信息包中的以下屬性:

  只設(shè)置了SYN和FIN標(biāo)志

  IP鑒定號(hào)碼為39426

  TCP窗口尺寸為1028

  第一個(gè)項(xiàng)目太普遍,第二個(gè)和第三個(gè)項(xiàng)目聯(lián)合出現(xiàn)在同一數(shù)據(jù)包的情況不很多,因此,將這三個(gè)項(xiàng)目組合起來就可以定義一個(gè)詳細(xì)的特征了。再加上其他的synscan屬性不會(huì)顯著地提高特征的精確度,只能增加資源的耗費(fèi)。到此,判別synscan軟件的特征如此就創(chuàng)建完畢了。

  六、拓寬特征的“社會(huì)關(guān)系”,創(chuàng)建識(shí)別更多異常通訊的特征

  以上創(chuàng)建的特征可以滿足對(duì)標(biāo)準(zhǔn)synscan軟件的探測(cè)了。但synscan可能存在多種“變臉”,而其它工具也可能是“變化多端”的,這樣,上述建立的特征必然不能將它們一一識(shí)別。這時(shí)就需要結(jié)合使用特殊特征和通用特征,才能創(chuàng)建一個(gè)更好、更全面的解決方案。如果一個(gè)入侵檢測(cè)特征既能揭示已知“壞蛋”,還能預(yù)測(cè)“潛在的罪犯”,那么它的魅力將大大提高。

  首先看一個(gè)“變臉”synscan所發(fā)出的數(shù)據(jù)信息特征:

  只設(shè)置了SYN標(biāo)志,這純屬正常的TCP數(shù)據(jù)包“長(zhǎng)相”。

  TCP窗口尺寸總是40而不是1028。40是初始SYN信息包中一個(gè)罕見的小窗口尺寸,比正常的數(shù)值1028少見得多。

  “反身”端口數(shù)值為53而不是21。老版本的BIND使用“反身”端口用于特殊操作,新版本BIND則不再使用它,因此,經(jīng)常看到這個(gè)信息會(huì)讓我們睜大懷疑的眼睛。

  以上3種數(shù)據(jù)與標(biāo)準(zhǔn)synscan產(chǎn)生的數(shù)據(jù)有很多相似出,因此可以初步推斷產(chǎn)生它的工具或者是synscan的不同版本,或者是其他基于synscan代碼的工具。顯然,前面定義的特征已經(jīng)不能將這個(gè)“變臉”識(shí)別出來,因?yàn)?個(gè)特征子項(xiàng)已經(jīng)面目全非。這時(shí),我們可以采取三種方法:

  再單獨(dú)創(chuàng)建一個(gè)匹配這些內(nèi)容的特殊特征。

  調(diào)整我們的探測(cè)目標(biāo),只關(guān)注普通的異常行為,而不是特殊的異常行為,創(chuàng)建識(shí)別普通異常行為的通用特征。

  1和2都創(chuàng)建,既全面撒網(wǎng),也重點(diǎn)垂釣,真實(shí)的罪犯必抓,可疑的分子也別跑。

  通用特征可以創(chuàng)建如下:

  沒有設(shè)置確認(rèn)標(biāo)志,但是確認(rèn)數(shù)值卻非0的TCP數(shù)據(jù)包。

  只設(shè)置了SYN和FIN標(biāo)志的TCP數(shù)據(jù)包。

  初始TCP窗口尺寸低于一定數(shù)值的TCP數(shù)據(jù)包。

  使用以上的通用特征,上面提到過的兩種異常數(shù)據(jù)包都可以有效地識(shí)別出來。看來,網(wǎng)大好撈魚啊。

  當(dāng)然,如果需要更加詳細(xì)地探測(cè),再在這些通用特征的基礎(chǔ)上添加一些個(gè)性數(shù)據(jù)就可以創(chuàng)建出一個(gè)特殊特征來。還是那個(gè)觀點(diǎn),創(chuàng)建什么樣的特征、創(chuàng)建哪些特征,取決于實(shí)際需求,實(shí)踐是檢測(cè)創(chuàng)建何種特征的唯一標(biāo)準(zhǔn)嗎!

  七、報(bào)頭值關(guān)鍵元素小結(jié),信息包種類檢查分析

  從上面討論的例子中,我們看到了可用于創(chuàng)建IDS特征的多種報(bào)頭值信息。通常,最有可能用于生成報(bào)頭相關(guān)特征的元素為以下幾種:

  IP地址,特別保留地址、非路由地址、廣播地址。

  不應(yīng)被使用的端口號(hào),特別是眾所周知的協(xié)議端口號(hào)和木馬端口號(hào)。

  異常信息包片斷。

  特殊TCP標(biāo)志組合值。

  不應(yīng)該經(jīng)常出現(xiàn)的ICMP字節(jié)或代碼。

  知道了如何使用基于報(bào)頭的特征數(shù)據(jù),接下來要確定的是檢查何種信息包。確定的標(biāo)準(zhǔn)依然是根據(jù)實(shí)際需求而定。因?yàn)镮CMP和UDP信息包是無狀態(tài)的,所以大多數(shù)情況下,需要對(duì)它們的每一個(gè)“屬下”都進(jìn)行檢查。而TCP信息包是有連接狀態(tài)的,因此有時(shí)候可以只檢查連接中的第一個(gè)信息包。例如,象IP地址和端口這樣的特征將在連接的所有數(shù)據(jù)包中保持不變,只對(duì)它們檢查一次就可放心。其他特征如TCP標(biāo)志會(huì)在對(duì)話過程的不同數(shù)據(jù)包中有所不同,如果要查找特殊的標(biāo)志組合值,就需要對(duì)每一個(gè)數(shù)據(jù)包進(jìn)行檢查。檢查的數(shù)量越多,消耗的資源和時(shí)間也就越多。

  另外我們還要了解一點(diǎn):關(guān)注TCP、UDP或者ICMP的報(bào)頭信息要比關(guān)注DNS報(bào)頭信息更方便。因?yàn)門CP、UDP以及ICMP都屬于IP協(xié)議,它們的報(bào)頭信息和載荷信息都位于IP數(shù)據(jù)包的payload部分,比如要獲取TCP報(bào)頭數(shù)值,首先解析IP報(bào)頭,然后就可以判斷出這個(gè)載荷的“父親”是TCP。而象DNS這樣的協(xié)議,它又包含在UDP和TCP數(shù)據(jù)包的載荷中,如果要獲取DNS的信息,就必須深入2層才能看到真面目。而且,解析此類協(xié)議還需要更多更復(fù)雜的編程代碼,完全不如TCP等簡(jiǎn)單。實(shí)際上,這個(gè)解析操作也正是區(qū)分不同協(xié)議的關(guān)鍵所在,評(píng)價(jià)IDS系統(tǒng)的好壞也體現(xiàn)在是否能夠很好地分析更多的協(xié)議。

  八、結(jié)語

  本文對(duì)如何定制IDS的關(guān)鍵部件特征數(shù)據(jù)庫做了詳細(xì)地介紹,相信你已經(jīng)對(duì)此有了進(jìn)一步的認(rèn)識(shí)。入侵者總是狡猾多變的,我們不能讓手中的鋼刀有刃無光,要經(jīng)常地磨礪它、改裝它,才可能以萬變應(yīng)萬變,讓入侵者膽戰(zhàn)心驚!

熱詞搜索:

上一篇:Win2000 Server入侵監(jiān)測(cè)
下一篇:攻擊入侵檢測(cè)NIDS分析

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲一区二区三区爽爽爽爽爽| 日韩一级成人av| 亚洲精品大片www| 国产精品久久午夜| 国产精品久久久久久久蜜臀| 国产欧美在线观看一区| 国产人伦精品一区二区| 欧美国产精品久久| 国产精品久久久久久久久搜平片| 久久精品一区二区三区不卡牛牛 | 久久夜色精品一区| 欧美一级在线视频| 欧美mv日韩mv亚洲| 欧美精品一区在线观看| 中文字幕av一区 二区| 亚洲欧洲国产日韩| 亚洲一区在线视频观看| 日韩专区一卡二卡| 久久精品国内一区二区三区| 国产最新精品免费| 成人av午夜电影| 欧美麻豆精品久久久久久| 欧美一区二区久久| 国产片一区二区三区| 亚洲精品国产a| 蜜乳av一区二区| 成人精品鲁一区一区二区| 日本高清不卡一区| 日韩视频不卡中文| 中文字幕欧美激情| 亚洲激情av在线| 精品一区二区三区免费播放| 国产综合成人久久大片91| 在线看国产一区| 亚洲精品一区二区三区香蕉| 亚洲欧美偷拍三级| 日韩成人精品视频| av成人动漫在线观看| 欧美日韩国产不卡| 亚洲国产精品99久久久久久久久| 一区二区不卡在线视频 午夜欧美不卡在| 亚洲成人一区二区| 成人自拍视频在线| 日韩一区二区在线看片| 亚洲精品第1页| 高清在线成人网| 日韩一级片在线播放| 亚洲欧美电影院| 粉嫩av一区二区三区| 欧美乱熟臀69xxxxxx| 国产精品超碰97尤物18| 久久激情五月激情| 欧美午夜精品理论片a级按摩| 日本一区二区三区四区 | 欧美日韩久久久久久| 国产精品久久久久影院| 国内欧美视频一区二区| 91精品国产综合久久精品麻豆 | 精品乱码亚洲一区二区不卡| 亚洲精品成人悠悠色影视| 国产成人精品亚洲午夜麻豆| 日韩欧美一二区| 丝袜美腿亚洲一区| 欧美色视频在线观看| 亚洲乱码国产乱码精品精可以看| 精品一区二区三区不卡| 91麻豆精品国产无毒不卡在线观看 | 波波电影院一区二区三区| 精品久久久久久无| 日韩av一级片| 制服丝袜在线91| 婷婷开心激情综合| 欧美亚洲高清一区二区三区不卡| 国产欧美一区二区三区在线看蜜臀 | 99re66热这里只有精品3直播 | 久久奇米777| 久久成人综合网| www久久精品| 国产激情一区二区三区桃花岛亚洲| 欧美mv日韩mv| 国产一区二区日韩精品| 精品久久久久99| 国产精华液一区二区三区| 久久久99精品久久| 国产成人h网站| 亚洲天堂精品视频| 欧美日韩你懂得| 麻豆精品在线视频| 久久亚洲综合av| 99r国产精品| 亚洲综合网站在线观看| 精品视频在线免费看| 五月婷婷综合激情| 久久亚洲精精品中文字幕早川悠里 | 欧美狂野另类xxxxoooo| 蜜臀va亚洲va欧美va天堂| 欧美精品一区二区在线播放| 国产乱人伦精品一区二区在线观看| 久久久久成人黄色影片| 91免费观看国产| 日韩av一二三| 国产精品天美传媒沈樵| 欧美日韩视频专区在线播放| 精品无人码麻豆乱码1区2区 | 色综合久久久久久久久久久| 亚洲一区二区在线播放相泽| 日韩一区二区三区免费观看| 国产精品一区在线观看乱码 | 精品国产乱码久久久久久图片| 国产精品羞羞答答xxdd| 亚洲女厕所小便bbb| 制服视频三区第一页精品| 懂色av中文一区二区三区| 亚洲一区在线观看视频| 久久综合九色综合97_久久久| www.成人在线| 久久99久久久欧美国产| 亚洲少妇最新在线视频| 日韩一区二区三区三四区视频在线观看| 国产精品一区二区三区99| 亚洲妇熟xx妇色黄| 国产精品丝袜黑色高跟| 欧美电影免费观看完整版| 欧美在线一二三| 成人毛片在线观看| 蜜乳av一区二区三区| 亚洲国产日韩在线一区模特| 欧美激情中文不卡| 欧美v日韩v国产v| 欧美日韩一区二区三区在线看| 粉嫩高潮美女一区二区三区| 免费日本视频一区| 亚洲成人av资源| 亚洲精品亚洲人成人网| 中文字幕不卡在线| 国产亚洲欧美日韩日本| 日韩免费高清视频| 69堂国产成人免费视频| 色8久久精品久久久久久蜜| av在线不卡观看免费观看| 国产精品一级黄| 国产精品综合一区二区| 乱中年女人伦av一区二区| 性久久久久久久久久久久| 亚洲欧美日韩一区二区| 国产精品久久久久久久蜜臀| 欧美精品一区二区在线播放| 日韩精品在线一区| 欧美一级黄色大片| 欧美一区二区日韩| 日韩三级视频在线看| 日韩女优av电影| 精品1区2区在线观看| 精品国精品国产| 精品av久久707| 久久久久久久性| 久久精品夜色噜噜亚洲aⅴ| 久久久久久久久久久黄色| 欧美精品一区二区久久婷婷 | 在线观看视频一区| 欧美性大战久久久| 欧美日韩国产综合草草| 91精品国产综合久久香蕉麻豆| 在线播放亚洲一区| 精品日韩一区二区三区| 久久这里只精品最新地址| 国产亚洲短视频| 国产精品视频你懂的| 亚洲欧美激情小说另类| 亚洲电影在线免费观看| 天堂在线亚洲视频| 精品制服美女丁香| 丁香一区二区三区| 91免费国产在线| 欧美精品乱码久久久久久按摩| 久久久久久一二三区| 国产午夜精品一区二区三区四区| 国产精品日韩精品欧美在线| 亚洲最大成人综合| 久久国产福利国产秒拍| 国产成人精品午夜视频免费| 91麻豆免费视频| 日韩精品一区二区三区老鸭窝| 中文字幕的久久| 午夜精品久久久久久久99水蜜桃| 六月丁香婷婷久久| 97精品视频在线观看自产线路二| 欧美日韩中字一区| 久久久久久久久一| 婷婷开心激情综合| 99久久精品国产一区| 欧美二区三区的天堂| 欧美韩日一区二区三区四区| 亚洲成av人在线观看| 夫妻av一区二区| 日韩欧美一级片| 亚洲自拍偷拍麻豆| 高清不卡一区二区| 日韩欧美国产一区二区三区| 亚洲精品中文在线影院|