精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

詳解六種最常見的軟件供應鏈攻擊

開發 前端
雖然該事件被發現,現已得到了處理,但它表明了幾個簡單的事實:開發人員分散在各處,沒有足夠的能力來審核提交的每個代碼或提議的代碼變更,它們可能存在缺陷或完全是惡意的。更重要的是,社會工程學可能來自最不受懷疑的來源——這里來自電子郵件地址使用“.edu”后綴的看似可靠的大學研究人員。

最近軟件供應鏈事件屢屢成為頭條新聞。盡管這些安全事件有相似之處,但并非所有的供應鏈攻擊都是一樣的。

軟件供應鏈攻擊的定義

“軟件供應鏈攻擊”這個統稱涵蓋了攻擊者干擾或劫持軟件制造過程(軟件開發生命周期)的任何情況,從而使最終的產品或服務的多個消費者受到不利影響。當軟件構建中使用的代碼庫或單個組件被污染、軟件更新二進制文件被植入木馬、代碼簽名證書被竊取,甚至托管軟件即服務(SaaS)的服務器被闖入時,都可能會發生供應鏈攻擊。

對于任何軟件供應鏈攻擊,攻擊者潛伏于供應鏈上游或中游,導致其惡意活動及后續影響波及下游的許多用戶。因此,與孤立的安全攻擊相比,成功的供應鏈攻擊規模大得大,影響也深遠得多。

軟件供應鏈的風險有多大?

任何代碼存儲庫或庫都可能含有惡意代碼,盡管我們努力監視并刪除可疑的軟件包。雖然像GitHub這樣的代碼存儲庫正在采取積極的措施,防止惡意軟件進入其網站,但攻擊者正在想方設法,將其代碼成功地分發給毫無戒備的開發人員。

這個問題越來越嚴重。Phylum公司的《2023年第三季度軟件供應鏈安全演變報告》顯示,大多數類別的可疑軟件包都有所增加。在掃描的300萬個軟件包中,1萬多個文件引用了已知的惡意URL。近86000個軟件包含有預編譯的二進制文件,這使得它們很難掃描出惡意軟件。另有5500個軟件包企圖混淆其代碼,還有5000個軟件包是作者用一次性電子郵件帳戶注冊的。

更重要的是,報告顯示了攻擊手法上的轉變,更多的惡意軟件編寫者瞄準特定的公司,而不是采取更廣泛的方法。近1000個惡意軟件包針對特定組織或企業,比2023年第二季度猛增47.4%。這些針對性攻擊的目標包括收集憑據、竊取源代碼或知識產權。

開發人員似乎并沒有通過安全實踐提高軟件供應鏈的安全性。Phylum特別指出,開發人員每周從JavaScript軟件包注冊中心npm下載大約240億個軟件包,但幾乎沒有人驗證所下載代碼的完整性。報告稱,攻擊者知道這一點,這可能會鼓勵他們在未來發起更廣泛的活動,比如大規模勒索軟件攻擊或僵尸網絡。

軟件供應鏈攻擊的例子

下面我們分析最近實際的成功軟件供應鏈攻擊中使用的六種不同技術。

1. 入侵上游服務器:Codecov攻擊

就大多數軟件供應鏈攻擊而言,攻擊者入侵上游服務器或代碼倉庫,并注入惡意載荷(比如一行惡意代碼或被植入木馬的更新版),然后載荷被分發到下游的許多用戶。然而從技術的角度來看,實際情況并非始終如此。

Codecov供應鏈攻擊就是這樣一個例子。雖然這起事件與SolarWinds事件相似,但兩種攻擊還是存在顯著的差異。SolarWinds供應鏈攻擊是復雜攻擊者的杰作,他們篡改了合法的更新二進制文件:SolarWinds.Orion.BusinessLayer.dll,這是SolarWinds IT性能監控產品Orion的一部分。

正如FireEye之前所分析,這個假冒DLL的RefreshInternal()方法中所含的惡意代碼如下所示。當Orion加載Inventory Manager插件時,這種方法調用基于HTTP的后門。

圖1. 被植入后門的DLL的版本2019.4.5200.9083,附有惡意的RefreshInter圖1. 被植入后門的DLL的版本2019.4.5200.9083,附有惡意的RefreshInter

然而,只有當被篡改的二進制文件一路進入到下游的18000多個SolarWinds Orion客戶(包括政府部門),SolarWinds上游攻擊才完全發威。

然而以Codecov為例,沒有惡意代碼向下游分發,但攻擊的余波卻向下游波及。按照官方的安全公告,Codecov攻擊者從有缺陷的Docker鏡像創建過程獲得了憑據,可以用來篡改Codecov Bash Uploader。攻擊者隨后篡改托管在其Codecov服務器上的Codecov Bash Uploader本身,以收集從客戶的持續集成/持續交付(CI/CD)環境上傳的環境變量:

圖2. 被篡改的一行Codecov Bash Uploader,它收集環境變量,并將它們發送給攻擊者的IP地址。

雖然Codecov Bash Uploader 腳本在Codecov服務器(位于Codecov[.]io/bash)上存在時間很短(并繼續存在),但數千個代碼存儲庫已經指向該鏈接,將信息從其 CI/CD 環境向上游發送到該Bash Uploader。因此,惡意代碼僅存在于(受攻擊的)上游服務器上,并沒有出現向下游分發任何代碼的情況,因為所謂的下游代碼存儲庫已經指向托管 Bash Uploader 腳本的 Codecov 服務器。然而,這些下游代碼存儲庫受到了這次攻擊的影響,因為它們被配置成將數據上傳到Codecov的Bash Uploader:

實際上,Codecov 攻擊者據稱使用從受攻擊的Bash Uploader收集的憑據闖入了數百個客戶網絡。不久后,HashiCorp披露Codecov事件導致其用于軟件包簽名和驗證的GPG私鑰被暴露。Twilio也披露受到了這起攻擊的一些影響,其他公司紛紛披露類似的情況。

2. 中游受攻擊,以傳播惡意更新

術語“中游”在這里主要指攻擊者破壞中間軟件升級功能或 CI/CD工具而非原始上游源代碼庫的情況。近日,Click Studios通知客戶遭到了供應鏈攻擊,這家公司開發的Passwordstate企業密碼管理器被許多《財富》500強公司所使用。攻擊者破壞了Passwordstate的“原地升級功能”,將惡意更新分發到Passwordstate用戶。

非法更新含有一個經過篡改的DLL文件,文件名為Moserware.SecretSplitter.dll,其一小部分如下所示:

Click Studios在安全公告中表示:“攻擊持續了大約28小時才被關閉。只有在此時間段內執行原地升級的客戶才受到影響。手動升級Passwordstate 并不受到攻擊。受影響的客戶密碼記錄可能已被收集。”

不出所料,此后就發生了針對Click Studios 用戶的網絡釣魚攻擊,攻擊者將指向更新后的惡意軟件版本的非法鏈接放入到這些電子郵件中。

除了涉及技術方面(比如升級過程被篡改)外,這起供應鏈攻擊還涉及社會工程方面。在一份大小超過300 MB的偽造的更新zip文件中,研究人員發現,攻擊者設法更改了用戶手冊、幫助文件和PowerShell構建腳本,以指向其惡意內容分發網絡(CDN)服務器:

圖5. 闡明惡意CDN服務器為官方CDN服務器的幫助手冊文檔之一。圖5. 闡明惡意CDN服務器為官方CDN服務器的幫助手冊文檔之一。


圖6. 含有惡意CDN服務器鏈接的PowerShell安裝腳本。圖6. 含有惡意CDN服務器鏈接的PowerShell安裝腳本。

這起攻擊的社會工程方面還表明了另一個弱點:人類(尤其是新手開發人員或軟件消費者)可能并不總是懷疑內容分發網絡(CDN)鏈接,無論這些鏈接是否真的可疑。這是由于CDN被軟件應用程序和網站合法用于提供更新、腳本及其他內容。

Magecart等在線信用卡竊取攻擊是這類供應鏈攻擊的另一個例子。在一些攻擊中,Amazon CloudFront CDN存儲桶受到攻擊,將惡意JavaScript代碼分發到數量更多的依賴這類CDN的網站。

3. 依賴項混淆攻擊

2021年,說到供應鏈攻擊免不了提及“依賴項混淆”,特別是由于這種攻擊的簡單化和自動化特性。由于多個開源生態系統存在固有的設計缺陷,依賴項混淆攻擊不需要攻擊者花多大的力氣,就能自動執行。

簡而言之,如果您的軟件構建使用私有的、內部創建的依賴項,該依賴項在公共開源代碼存儲庫中又不存在,依賴項混淆(或命名空間混淆)就會起作用。攻擊者能夠在公共代碼存儲庫上以相同的名稱注冊版本號更高的依賴項。然后,攻擊者創建的擁有更高版本號的公共依賴項(而不是您的內部依賴項)很有可能被拉入到軟件構建中。

圖7. 困擾多個生態系統的依賴項混淆弱點。圖7. 困擾多個生態系統的依賴項混淆弱點。

利用 PyPI、npm和RubyGems等常用生態系統中的這個簡單弱點,道德黑客Alex Birsan 成功地入侵了35家大型科技公司,為此獲得了超過130000美元的漏洞賞金。

在Birsan的研究成果披露幾天后,成千上萬個依賴項混淆山寨軟件包開始涌入PyPI、npm 及其他生態系統。雖然其中大多數山寨軟件包由其他志在必得的漏洞賞金獵人創建,但其中一些甚至惡意攻擊知名公司。

有多種方法可以解決依賴項混淆,包括在攻擊者之前搶先在公共代碼存儲庫上注冊(預留)你的所有私有依賴項的名稱,并使用自動化解決方案,比如軟件開發生命周期(SDLC)防火墻,以防止沖突的依賴項名稱進入到供應鏈中。

此外,開源代碼存儲庫的所有者可以采用更嚴格的驗證過程,并實施命名空間/范圍界定。比如說,如果想要在“CSO”命名空間或范圍下注冊依賴項,開源代碼存儲庫可以驗證上傳軟件包的開發人員是否有權以“CSO”之名來上傳。

Java 組件代碼存儲庫Maven Central采用了一種簡單的基于域的驗證方式來驗證命名空間所有權——這種做法很容易被其他生態系統所仿效。

同樣,發布到Go軟件包存儲庫的軟件包以指向其GitHub代碼存儲庫的URL命名,從而使得依賴項混淆攻擊即使并非完全不可行,至少難度大大加大。

4. 被盜的SSL和代碼簽名證書

隨著HTTPS網站不斷增加,SSL/TLS證書現在無處不在,保護你的在線通信。因此,SSL 證書私鑰泄露可能會危及端到端加密連接為最終用戶提供的安全通信和保證。

2021年1月,Mimecast披露其客戶用于建立與Microsoft 365 Exchange服務連接的證書遭到了破壞,可能影響約10%的Mimecast用戶。雖然Mimecast沒有明確證實這是不是SSL證書,但正如一些研究人員所懷疑的那樣,情況似乎基本屬實。

雖然受攻擊的SSL證書問題嚴重,但被盜的代碼簽名證書(即受攻擊的私鑰)會對軟件安全產生更廣泛的影響。獲得代碼簽名私鑰的攻擊者可能會簽名其惡意軟件,冒充由信譽良好的公司交付的真實的軟件程序或更新。

雖然Stuxnet仍然是一例典型的復雜攻擊——攻擊者使用了從兩家知名公司竊取的私鑰將其惡意代碼簽名為“受信任代碼”,但這類攻擊早在Stuxnet之前就已盛行,甚至在Stuxnet之后多年仍在盛行。這也解釋了前面提到的HashiCorp的GPG私鑰在Codecov供應鏈攻擊中泄露這個例子為什么事關重大。雖然目前還沒有跡象表明HashiCorp的泄露密鑰被攻擊者濫用以簽名惡意軟件,但除非泄露的密鑰被吊銷,否則這類事件確實有可能發生。

5. 攻擊開發人員的CI/CD基礎設施

Sonatype最近觀察到一起多管齊下的軟件供應鏈攻擊:不僅依賴向用戶的GitHub項目引入惡意合并請求,還濫用了GitHub的CI/CD自動化基礎設施GitHub Actions來挖掘加密貨幣。GitHub Actions為開發人員提供了一種為GitHub上托管的代碼存儲庫安排處理自動化CI/CD任務的方法。

攻擊包括攻擊者克隆了使用GitHub Actions的合法GitHub代碼存儲庫,對代碼存儲庫中的GitHub Actions 腳本稍加改動,并向項目所有者提交合并請求,以便將此變更合并回到原始代碼存儲庫中。

圖8. 攻擊者(edgarfox1982)為合法項目的所有者提交合并請求,以合并更改后的代碼。圖8. 攻擊者(edgarfox1982)為合法項目的所有者提交合并請求,以合并更改后的代碼。

如果項目所有者隨意批準更改的合并請求,供應鏈攻擊就會得逞,而這甚至不是這里的前提。惡意合并請求含有對ci.yml的修改,一旦攻擊者提交合并請求,GitHub Actions 就會自動運行這些修改。修改后的代碼實際上濫用GitHub的服務器來挖掘加密貨幣。

這種攻擊可謂是一舉兩得:它誘使開發人員接受惡意合并請求,如果開發人員未接受,它就濫用現有的自動化CI/CD基礎設施從事惡意活動。

同樣,研究人員之所以成功地闖入聯合國域名,并訪問了10多萬條聯合國環境規劃署員工記錄,主要是由于他們在這些域名上發現了暴露的Git文件夾和“git憑據”文件夾。獲得Git憑據訪問權限的攻擊者不僅可以克隆私有Git代碼存儲庫,還可能在上游引入惡意代碼以觸發供應鏈攻擊,從而釀成極嚴重的后果。

對于想要阻止供應鏈攻擊的那些人來說,注意力主要放在向開發人員推薦安全編碼實踐或在開發環境中使用DevSecOps 自動化工具。然而,為CI/CD 管道(比如Jenkins服務器)、云原生容器以及補充性的開發者工具和基礎設施確保安全現在也變得同樣重要。

6. 使用社會工程學投放惡意代碼

任何安全專業人員都知道,安全取決于最薄弱的環節。由于人為因素仍然是最薄弱的環節,因此威脅可能來自最意想不到的地方。最近,Linux基金會封殺了明尼蘇達大學的研究人員,起因是他們提議故意有缺陷的“補丁”,而這些“補丁”進而在Linux內核源代碼中引入了漏洞。

雖然該事件被發現,現已得到了處理,但它表明了幾個簡單的事實:開發人員分散在各處,沒有足夠的能力來審核提交的每個代碼或提議的代碼變更,它們可能存在缺陷或完全是惡意的。更重要的是,社會工程學可能來自最不受懷疑的來源——這里來自電子郵件地址使用“.edu”后綴的看似可靠的大學研究人員。

另一個近期的例子包括任何為GitHub項目貢獻代碼的合作者在即便發布后都可以更改版本。項目所有者以為,大多數貢獻者真誠地為其項目提交代碼。但只要一個合作者不守規矩,就會損害許多人的供應鏈安全。

在過去一年中,攻擊者創建了誤植域名和品牌劫持軟件包,一再針對開源開發人員,在其上游構建中引入惡意代碼,然后傳播給眾多使用者。

所有這些實際的例子都表明了威脅分子在成功的供應鏈攻擊中采用了不同的漏洞、攻擊途徑和技術。隨著這些攻擊不斷變化并帶來挑戰,在對待軟件安全時,需要更多的創新解決方案和策略。

本文翻譯自:https://www.csoonline.com/article/570743/6-most-common-types-of-software-supply-chain-attacks-explained.html如若轉載,請注明原文地址

責任編輯:武曉燕 來源: 嘶吼網
相關推薦

2023-11-03 15:35:59

2021-06-07 10:10:30

供應鏈攻擊軟件Codecov攻擊

2022-03-08 11:25:33

5G

2019-07-19 07:33:57

供應鏈物聯網IOT

2022-02-14 11:34:02

物聯網5G智慧城市

2021-10-25 14:25:33

物聯網IOT供應鏈

2022-01-24 14:23:11

區塊鏈供應鏈技術

2024-03-18 08:22:15

OOM問題java線上問題

2021-09-16 14:59:18

供應鏈攻擊漏洞網絡攻擊

2024-10-09 16:04:06

2015-10-12 17:17:50

用戶體驗設計錯誤

2022-07-13 11:21:38

供應鏈攻擊網絡安全

2022-04-13 14:49:59

安全供應鏈Go

2023-02-23 07:52:20

2022-04-06 10:12:51

Go供應鏈攻擊風險

2021-04-25 15:49:06

拜登黑客攻擊

2018-04-27 15:02:10

2021-08-31 16:22:14

供應鏈攻擊網絡攻擊零信任

2022-03-14 14:37:53

網絡攻擊供應鏈攻擊漏洞

2021-09-12 14:38:41

SolarWinds供應鏈攻擊Autodesk
點贊
收藏

51CTO技術棧公眾號

国产成人精选| 老牛影视av牛牛影视av| 热久久天天拍国产| 欧美一区二区三区视频在线| 免费看欧美一级片| 国产精品一区二区婷婷| 国产精品一区久久久久| 777午夜精品福利在线观看| 日本综合在线观看| 伊人久久影院| 在线观看视频一区| 国产www免费| 中文字幕在线播放| 91麻豆swag| 99久久自偷自偷国产精品不卡| 亚洲综合图片网| 亚洲色图网站| 亚洲一级黄色片| 精品国产免费久久久久久婷婷| 久久99久久99精品免观看软件| 夜夜操天天操亚洲| 在线免费观看一区二区三区| 四虎成人免费在线| 国产成人鲁色资源国产91色综| 国产精品国产三级国产专播精品人| 国产va在线播放| 成人免费看片39| 亚洲精品在线91| zjzjzjzjzj亚洲女人| 欧美美女福利视频| 欧美综合在线视频| 男女午夜激情视频| 国模精品视频| 天涯成人国产亚洲精品一区av| 四虎免费在线观看视频| 77导航福利在线| 欧美激情一区二区三区全黄| 蜜桃av色综合| 亚洲aⅴ乱码精品成人区| 国产精品1区2区3区在线观看| 国产精品网红直播| 天天操天天干天天摸| 亚洲男人影院| 欧洲亚洲免费视频| 一级黄色免费网站| 国产欧美另类| 5278欧美一区二区三区| 国产无码精品久久久| 国产精品av久久久久久麻豆网| 久久中文字幕视频| 暗呦丨小u女国产精品| 久久精品国产大片免费观看| 亚洲香蕉伊综合在人在线视看| 精品中文字幕在线播放| 国产劲爆久久| 亚洲精品国产精品国自产观看浪潮| 少妇丰满尤物大尺度写真| 色诱色偷偷久久综合| 欧美日本韩国一区二区三区视频| 男人添女人下面免费视频| 日本免费在线一区| 欧美喷潮久久久xxxxx| 亚洲精品成人在线播放| 韩国三级成人在线| 精品日韩在线观看| 国产a级黄色片| 亚洲精品中文字幕99999| 亚洲裸体xxxx| 日本黄色小视频在线观看| 欧美韩日一区| 久久91精品国产91久久跳| 久久人人爽人人爽人人| 亚洲永久字幕| 国产精品日日摸夜夜添夜夜av| 在线观看免费观看在线| 国产成人精品免费看| 精品国产免费久久久久久尖叫| 欧美一区二区少妇| 中文字幕国产一区二区| 免费观看中文字幕| 任你操精品视频| 88av在线播放| 亚洲不卡系列| 日韩亚洲电影在线| 免费a在线观看播放| 国内精品视频在线观看| 久久人人爽人人爽爽久久| 久久免费视频99| 精产国品一二三区| 91九色鹿精品国产综合久久香蕉| 亚洲精品一区二区三区精华液| 亚洲黄色在线网站| 久久人人88| 久久久人成影片一区二区三区观看 | av日韩亚洲| 欧美欧美欧美欧美| 国产国语性生话播放| 久久在线视频| 欧美亚洲国产视频小说| 国产视频一区二区三| 26uuu精品一区二区在线观看| 亚洲成人自拍视频| 国内在线视频| 欧美视频在线不卡| 91九色蝌蚪porny| 久久中文字幕av| 91高清视频免费| 国产成人免费看一级大黄| 国产亚洲一区二区三区| 欧美精品卡一卡二| 自拍偷拍亚洲| 亚洲最新视频在线| 五月婷婷开心网| 国产精品羞羞答答xxdd| 性欧美videosex高清少妇| 白浆在线视频| 在线成人午夜影院| 第一次破处视频| 亚洲精一区二区三区| 91精品国产综合久久久久久丝袜 | 欧美日韩在线中文| 亚洲一区二区三区四区电影| 中文欧美在线视频| 国产性猛交╳xxx乱大交| 国产不卡视频在线播放| 一区二区精品国产| 影音成人av| 亚洲欧洲免费视频| 六月丁香激情综合| 成人黄色a**站在线观看| 中文字幕の友人北条麻妃| 欧美成人xxxx| 在线中文字幕日韩| 国产一级片免费在线观看| 91麻豆国产福利在线观看| 成人午夜视频在线观看免费| 日日夜夜精品视频| 俺也去精品视频在线观看| 最近中文字幕在线视频| 国产网红主播福利一区二区| 欧美丰满熟妇xxxxx| 亚洲日本三级| 清纯唯美亚洲激情| 蜜桃免费在线| 色欧美日韩亚洲| 亚洲av熟女国产一区二区性色| 日韩中文字幕一区二区三区| 日本成人三级电影网站| 中文字幕av一区二区三区佐山爱| 国产午夜精品久久久| 国产又黄又猛又粗又爽| 91在线视频网址| 37pao成人国产永久免费视频| 精品国产一区二区三区不卡蜜臂| 韩剧1988免费观看全集| 在线观看xxx| 色域天天综合网| 国产精品天天干| 久久激情五月激情| ijzzijzzij亚洲大全| 亚洲一区二区免费在线观看| 国产做受高潮69| 日韩a在线看| 色嗨嗨av一区二区三区| 貂蝉被到爽流白浆在线观看| 精品午夜一区二区三区在线观看| 黄色a级在线观看| 超碰在线亚洲| 国产suv精品一区二区| 中文字幕日本在线观看| 日韩欧美激情在线| 久草国产精品视频| 亚洲国产高清在线观看视频| 日日干日日操日日射| 亚洲精品女人| 日韩视频精品在线| 亚洲资源在线播放| 亚洲精品视频免费观看| 国模私拍在线观看| 日韩高清国产一区在线| 免费观看黄色大片| 久久综合社区| 成人黄色免费在线观看| 高清电影在线免费观看| 亚洲人成在线观看网站高清| 一级做a爱片性色毛片| 亚洲一二三区不卡| 色欲AV无码精品一区二区久久 | 成人动漫在线视频| 欧美黑人疯狂性受xxxxx野外| 中文字幕亚洲无线码a| 亚洲精品久久久久久无码色欲四季| 欧美日韩亚洲高清| 国产日产精品一区二区三区的介绍| 丁香五精品蜜臀久久久久99网站| 国产欧美高清在线| 欧美午夜不卡| 亚洲高清乱码| 97视频一区| 国产欧亚日韩视频| 亚洲天堂导航| 久久99精品久久久久久琪琪| 国产高清一级毛片在线不卡| 精品噜噜噜噜久久久久久久久试看 | 男女av一区三区二区色多| 色婷婷777777仙踪林| 综合国产视频| av日韩免费电影| 精品久久99| 国产不卡精品视男人的天堂| 男女在线观看视频| 日韩中文字幕在线视频| 日本一本草久在线中文| 精品国产电影一区二区| 国产免费福利视频| 欧美三级视频在线| 日韩 国产 欧美| 欧美日韩人人澡狠狠躁视频| 精品99久久久久成人网站免费| 国产精品欧美一区喷水| 素人fc2av清纯18岁| 成人动漫视频在线| 亚洲 自拍 另类 欧美 丝袜| 麻豆成人在线观看| 国产精品无码专区av在线播放 | 亚洲成色www.777999| 99国产精品久久久久久久| 久操手机在线视频| 国产精品xvideos88| 欧美aaa在线观看| 久久亚洲精品中文字幕蜜潮电影| 日本不卡一区二区三区视频| 午夜a一级毛片亚洲欧洲| 国产精品裸体一区二区三区| 视频欧美一区| 999热视频在线观看| 国产精品色婷婷在线观看| 国产日韩av在线播放| 九九热这里有精品| 国产日韩欧美视频在线| 免费一级欧美在线观看视频| 国产精品中文字幕在线观看| 欧美日韩国产网站| 国产精品永久免费在线| 欧美一级网址| 91在线观看免费网站| 国产精品2区| 俄罗斯精品一区二区三区| 中文久久电影小说| 国产亚洲一区二区三区在线播放| 精品国产影院| 欧美在线播放一区二区| 狠狠色丁香婷婷综合影院| 日本一区二区视频| 成人羞羞视频在线看网址| 亚洲人体一区| 一区二区三区网站 | 久久爱一区二区| 亚洲欧美日韩国产一区二区三区| www.xxxx日本| 亚洲国产美女搞黄色| 黄网在线观看视频| 欧洲生活片亚洲生活在线观看| 中国女人一级一次看片| 91精品国产色综合久久久蜜香臀| 亚洲黄色一级大片| 亚洲国产欧美一区二区三区同亚洲 | 午夜精品久久久久久久蜜桃| 欧美日本国产视频| 丰满熟妇人妻中文字幕| 亚洲精选一区二区| 自拍视频在线| 久久久免费观看视频| **在线精品| 91亚洲精品一区二区| 国产毛片久久久| 日韩av在线电影观看| 久久久久蜜桃| 18禁网站免费无遮挡无码中文| 久久久噜噜噜久久狠狠50岁| 手机av在线免费| 成人福利电影精品一区二区在线观看 | 在线观看污污网站| 91精品国产综合久久久久久久| 日本黄色三级视频| 国产一区二区三区在线播放免费观看| 久久久久久久久免费视频| 国模视频一区二区| 国产精品一区二区免费福利视频| 国产成人成网站在线播放青青| 美女亚洲一区| 超碰10000| 久久精品男女| 欧美性受xxxx黒人xyx性爽| 91污片在线观看| 亚洲国产精品免费在线观看| 好吊成人免视频| a天堂在线视频| 国产午夜精品视频免费不卡69堂| 伊人在我在线看导航| 国产精品6699| 久久精品66| 国产一区一区三区| 秋霞午夜av一区二区三区| 欧美性生交xxxxx| 国产精品国产馆在线真实露脸| 日韩精品在线免费视频| 欧美一区二区三区不卡| 国产无套粉嫩白浆在线2022年| 欧美极品欧美精品欧美视频| 外国成人毛片| 少妇精品久久久久久久久久| 在线亚洲国产精品网站| 亚洲一区二区图片| 国产精品久久久久桃色tv| 黄色在线观看国产| 亚洲成人xxx| 欧美性video| 亚洲尤物视频网| 亚洲精品国产首次亮相| 在线看的黄色网址| 国产日韩欧美精品综合| 天天干在线播放| 日韩av在线免费看| 黄色激情在线播放| 国产精品视频免费一区| 欧美啪啪一区| 一级全黄裸体片| 亚洲精品久久久蜜桃| 国产露脸无套对白在线播放| 中文字幕日韩av电影| 成人在线免费av| 午夜一区二区三区| 美日韩一区二区三区| 日韩不卡av在线| 欧美影片第一页| 狠狠狠综合7777久夜色撩人| 日韩美女在线播放| 国产aⅴ精品一区二区三区久久| 一女被多男玩喷潮视频| 不卡一二三区首页| 色播视频在线播放| 精品香蕉一区二区三区| 2022成人影院| 日本视频精品一区| 麻豆精品久久精品色综合| www中文在线| 欧美一区二区视频在线观看2020| 老司机福利在线视频| 亚洲一区二区久久久久久| 午夜国产欧美理论在线播放| 久久人人爽人人片| 亚洲午夜精品17c| 深爱激情五月婷婷| 91成人国产在线观看| 色综合综合网| 日本黄大片一区二区三区| 一区精品在线播放| 国产成人精品免费看视频| 久久久影视精品| 亚洲最好看的视频| 欧美伦理片在线观看| 国产精品国产三级国产aⅴ入口 | 有码中文亚洲精品| av在线亚洲一区| av女优在线播放| www国产精品av| 亚洲天堂国产精品| 欧美成在线观看| 亚洲最大在线| 极品粉嫩美女露脸啪啪| 亚洲福利一区二区三区| 青青色在线视频| 成人免费大片黄在线播放| 一区免费视频| 日本高清黄色片| 精品国产99国产精品| 日日av拍夜夜添久久免费| 日本一区二区免费高清视频| 国产69精品久久久久777| 日韩欧美在线观看免费| 日韩最新av在线| 九九热播视频在线精品6| 亚洲高清在线免费观看| 一区二区免费在线播放| 免费一级在线观看播放网址| 91美女片黄在线观看游戏| 国产精品一区毛片| 国产美女福利视频| 日韩精品高清视频| 国产日韩一区二区三免费高清| 欧美日韩二三区| 日韩理论片网站| 青青草在线免费观看| 亚洲最大福利网| 日本中文字幕一区二区视频| 精品在线视频观看| 色综久久综合桃花网| 日韩美女毛片| 久久av一区二区三|