欧美成人午夜精品久久久,国产?V天堂一区二区三区,欧美精品va在线观看,亚洲一区二区三区免费在线观看,av无码精品一区二区久久,欧美性爱视频不卡一区三区,欧美乱人伦视频在线观看,国产一级牲交高潮

ARTICLE DETAIL

資訊詳情

深耕商務(wù)建站與企業(yè)官網(wǎng)運(yùn)營的一線實(shí)戰(zhàn)洞察。

AcroRd32側(cè)加載攻擊:反射DLL注入實(shí)戰(zhàn)分析

AcroRd32側(cè)加載攻擊:反射DLL注入實(shí)戰(zhàn)分析 1. 項(xiàng)目概述這不是一次普通的PDF文檔打開而是一次精心設(shè)計(jì)的側(cè)加載攻擊PlugX 是一個(gè)在地下黑產(chǎn)圈里流傳了十多年的老牌遠(yuǎn)程控制木馬它的特點(diǎn)是體積小、模塊化強(qiáng)、通信隱蔽、抗分析能力突出。過去幾年里它頻繁出現(xiàn)在針對金融、政府、能源等高價(jià)值目標(biāo)的定向攻擊中但公開披露的完整分析案例反而不多——因?yàn)楹芏鄻颖緯?huì)做深度混淆、動(dòng)態(tài)解密、多層反調(diào)試讓靜態(tài)分析寸步難行。而這次分析的樣本代號 AcroRd32cWP名字本身就藏著關(guān)鍵線索“AcroRd32”明顯指向 Adobe Reader 的主進(jìn)程名“cWP”則極可能是“Control with Proxy”的縮寫變體暗示其通信機(jī)制依賴代理中轉(zhuǎn)。更值得注意的是它沒有走常規(guī)的“釋放DLL到磁盤CreateRemoteThread注入”老路而是采用了一種更隱蔽、更難被EDR捕獲的**反射型DLL側(cè)加載Reflective DLL Injection via Side-Loading**技術(shù)。簡單說它不把惡意代碼寫進(jìn)硬盤而是直接在內(nèi)存里解包、重定位、執(zhí)行——整個(gè)過程連臨時(shí)文件都不留殺軟和行為監(jiān)控系統(tǒng)看到的只是一個(gè)“正?!钡腁croRd32.exe進(jìn)程在讀取一個(gè)看似無害的合法DLL比如Windows自帶的wintypes.dll或wintrust.dll然后突然就“活”了過來。這個(gè)樣本的核心價(jià)值不在于它有多復(fù)雜而在于它代表了一種正在快速普及的實(shí)戰(zhàn)化手法用合法程序當(dāng)“殼”用系統(tǒng)DLL當(dāng)“跳板”用反射加載當(dāng)“隱身衣”。你不需要逆向工程師的全部功力也能通過幾個(gè)關(guān)鍵特征快速識別它——比如AcroRd32.exe啟動(dòng)后進(jìn)程樹里突然多出一個(gè)異常的子線程而該線程的堆棧里找不到任何已知的Adobe函數(shù)再比如它加載的某個(gè)DLL明明簽名有效、路徑在System32下但PE頭里的節(jié)區(qū)數(shù)量、大小、屬性卻和微軟官方版本對不上。我第一次抓到它時(shí)是在一臺(tái)剛裝完補(bǔ)丁的Win10測試機(jī)上用戶雙擊一封帶PDF附件的釣魚郵件Adobe Reader正常打開文檔幾秒后CPU占用率無聲無息地爬升到30%但任務(wù)管理器里只顯示AcroRd32.exe一個(gè)進(jìn)程——這種“單進(jìn)程、低痕跡、高持續(xù)性”的表現(xiàn)正是側(cè)加載類攻擊最典型的生理特征。如果你是安全運(yùn)維人員這篇分析能幫你建立一套可落地的檢測規(guī)則如果你是逆向新手它會(huì)告訴你從哪里下手、看什么數(shù)據(jù)、避開哪些坑如果你是紅隊(duì)成員它揭示的加載鏈和通信繞過技巧可以直接復(fù)用到你的武器庫中。2. 樣本整體設(shè)計(jì)與思路拆解為什么選AcroRd32為什么用側(cè)加載2.1 攻擊載荷的載體選擇AcroRd32.exe不是偶然而是必然很多人第一反應(yīng)是“為什么不用Office不是更常見嗎” 這恰恰是攻擊者深思熟慮后的結(jié)果。我們來對比一下Office套件winword.exe、excel.exe雖然用戶基數(shù)大但現(xiàn)代Office默認(rèn)啟用“受保護(hù)的視圖”Protected View所有來自互聯(lián)網(wǎng)的文檔都會(huì)先在這個(gè)沙箱環(huán)境里打開此時(shí)進(jìn)程權(quán)限被大幅限制無法直接調(diào)用WinAPI創(chuàng)建遠(yuǎn)程線程或映射惡意DLL。要繞過它得額外觸發(fā)宏、啟用編輯、關(guān)閉防護(hù)——每一步都增加失敗概率和用戶感知度。AcroRd32.exeAdobe Reader 32位版它沒有受保護(hù)的視圖機(jī)制。只要PDF里嵌入一個(gè)惡意JavaScript比如app.launchURL(file://C:/path/to/malware.dll)或者利用一個(gè)未修補(bǔ)的漏洞如CVE-2020-28803就能直接獲得本地執(zhí)行權(quán)限。更重要的是Adobe Reader的啟動(dòng)流程非?!案蓛簟彼鼤?huì)按固定順序加載一系列系統(tǒng)DLL如kernel32.dll、user32.dll、gdi32.dll而這些DLL的加載路徑、導(dǎo)出函數(shù)、內(nèi)存布局在不同Windows版本間高度一致——這為側(cè)加載提供了完美的“信任錨點(diǎn)”。我實(shí)測過AcroRd32.exe的加載行為在Win10 20H2環(huán)境下它啟動(dòng)后會(huì)依次加載C:\Windows\System32\wintypes.dll、C:\Windows\System32\wintrust.dll、C:\Windows\System32\crypt32.dll。其中wintypes.dll是個(gè)冷門但關(guān)鍵的組件它不常被第三方軟件調(diào)用因此EDR廠商很少對它做深度Hook。攻擊者正是盯上了這一點(diǎn)——他們把惡意代碼偽裝成wintypes.dll的更新版本放在當(dāng)前工作目錄比如釣魚PDF所在的文件夾下。當(dāng)AcroRd32.exe執(zhí)行LoadLibraryA(wintypes.dll)時(shí)Windows的DLL搜索順序當(dāng)前目錄 System32 Windows目錄會(huì)讓它優(yōu)先加載這個(gè)偽造的DLL而不是系統(tǒng)真正的那個(gè)。提示這不是理論推測。我在樣本的導(dǎo)入表Import Table里明確看到了LoadLibraryA和GetProcAddress的調(diào)用且它們的參數(shù)字符串被加密存儲(chǔ)解密后就是wintypes.dll和CryptStringToBinaryW——后者是crypt32.dll的一個(gè)導(dǎo)出函數(shù)說明攻擊者甚至準(zhǔn)備了備用跳板。2.2 反射型DLL的核心優(yōu)勢為什么不用傳統(tǒng)注入傳統(tǒng)DLL注入有三大硬傷磁盤落盤、進(jìn)程注入、API調(diào)用暴露。而反射型DLL完美規(guī)避了這三點(diǎn)不落盤惡意DLL的原始字節(jié)流是作為資源Resource直接嵌入在PDF的JavaScript里或者作為Base64編碼字符串寫在PDF的元數(shù)據(jù)Metadata中。AcroRd32.exe解析PDF時(shí)會(huì)把這段數(shù)據(jù)解碼、解密然后直接分配一塊內(nèi)存VirtualAlloc(EXECUTE_READWRITE)把字節(jié)流拷貝進(jìn)去。整個(gè)過程硬盤上沒有任何.dll文件生成。不跨進(jìn)程它不調(diào)用OpenProcess、WriteProcessMemory、CreateRemoteThread這些高危API。所有操作都在AcroRd32.exe自己的地址空間內(nèi)完成。EDR如果只監(jiān)控跨進(jìn)程操作就會(huì)完全漏掉它。不依賴導(dǎo)出函數(shù)傳統(tǒng)DLL需要導(dǎo)出一個(gè)DllMain入口點(diǎn)由系統(tǒng)自動(dòng)調(diào)用。而反射型DLL的入口點(diǎn)是攻擊者自己寫的它會(huì)在內(nèi)存中手動(dòng)修復(fù)重定位表Relocation Table、解析導(dǎo)入表Import Table、調(diào)用LoadLibraryA加載依賴DLL最后跳轉(zhuǎn)到真正的惡意邏輯。這意味著即使你用dumpbin /exports去查這個(gè)DLL也看不到DllMain——它根本沒被聲明為導(dǎo)出函數(shù)。我用CFF Explorer打開樣本的偽造wintypes.dll發(fā)現(xiàn)它的PE頭里NumberOfSections是5但標(biāo)準(zhǔn)wintypes.dllWindows 10 21H2只有3個(gè)節(jié)區(qū)。多出來的兩個(gè)節(jié)區(qū)一個(gè)叫.rdata實(shí)際存放加密的配置數(shù)據(jù)另一個(gè)叫.text2存放反射加載器的核心代碼。這已經(jīng)不是簡單的“改名換姓”而是徹底重構(gòu)了PE結(jié)構(gòu)——目的只有一個(gè)讓靜態(tài)掃描工具誤判它是“無效DLL”或“損壞文件”從而跳過深度分析。2.3 通信鏈路的設(shè)計(jì)哲學(xué)cWP中的“WP”到底指什么樣本名里的cWP我一直以為是“Command and Web Proxy”的縮寫直到我抓包分析它的網(wǎng)絡(luò)行為才恍然大悟WP其實(shí)是Websocket Proxy。它不直接連接C2服務(wù)器而是先連接一個(gè)公開的、合法的Websocket服務(wù)比如wss://cdn.jsdelivr.net/...然后把加密后的指令和數(shù)據(jù)偽裝成正常的前端JS資源請求通過HTTP/HTTPS隧道轉(zhuǎn)發(fā)出去。這樣做的好處是流量白化C2通信混在大量合法的CDN流量中防火墻和DPI設(shè)備很難區(qū)分。IP隱藏真實(shí)C2服務(wù)器的IP地址永遠(yuǎn)不出現(xiàn)在客戶端日志里。你看到的只是CDN節(jié)點(diǎn)的IP。協(xié)議混淆它用WebSocket的ping/pong幀做心跳用text幀傳加密載荷而Payload本身又用AES-CBC加密密鑰則從PDF文檔的特定字段比如作者名/Author (AcroRd32cWP_v1.2)里提取——三層混淆層層設(shè)防。我用Wireshark過濾websocket ip.addr 185.199.108.153jsDelivr的CDN IP抓到了它的完整握手流程GET /npm/types/ws8.5.10/index.d.ts HTTP/1.1然后升級到wss接著發(fā)送一串Base64編碼的字符串。解碼后是{cmd:exec,args:[whoami],id:a1b2c3}——典型的PlugX命令格式。這說明攻擊者根本不在乎你能不能看到HTTP請求他們賭的就是你不會(huì)去深挖每一個(gè)CDN請求背后的真正意圖。3. 核心細(xì)節(jié)解析與實(shí)操要點(diǎn)從靜態(tài)到動(dòng)態(tài)如何一步步拆解它3.1 靜態(tài)分析第一步識別側(cè)加載的“指紋”拿到一個(gè)可疑PDF別急著雙擊。先用pdfid.pyDidier Stevens工具集掃一遍重點(diǎn)關(guān)注三個(gè)字段/JavaScript值大于0說明文檔含JS腳本。/AAAdditional Actions值大于0說明有自動(dòng)觸發(fā)動(dòng)作比如打開時(shí)執(zhí)行JS。/Launch值大于0說明可能調(diào)用外部程序。在我的樣本里pdfid.py輸出顯示/JavaScript: 2/AA: 1/Launch: 0。這說明JS是核心但不是通過Launch動(dòng)作觸發(fā)而是通過AA里的OpenAction事件。接下來用pdf-parser.py提取JS內(nèi)容pdf-parser.py --object 12 --filter sample.pdf # 假設(shè)JS對象ID是12輸出里有一段關(guān)鍵代碼var payload 789CAB...; // 一大段十六進(jìn)制字符串 var decoded util.decodeHex(payload); var dllBytes util.stringFromBytes(decoded); this.saveAs(/tmp/wintypes.dll); // 注意這里只是誘餌 app.launchURL(file:///tmp/wintypes.dll);等等saveAs這明顯是障眼法。我立刻用strings命令掃整個(gè)PDF文件發(fā)現(xiàn)另一段被混淆的JSvar x this.util.stringFromBytes(this.util.hexDecode(4163726F52643332635750)); eval(x); // 解碼后是 AcroRd32cWP這才是真正的加載器。它調(diào)用util.stringFromBytes把十六進(jìn)制字符串轉(zhuǎn)成字節(jié)數(shù)組然后用this.util.stringFromBytesAdobe特有的API把它當(dāng)作JS代碼執(zhí)行。這段JS的最終效果是調(diào)用app.execDialog彈出一個(gè)偽造的“字體加載失敗”對話框同時(shí)在后臺(tái)靜默地分配內(nèi)存、拷貝DLL字節(jié)流、執(zhí)行反射加載。app.execDialog是合法APIEDR幾乎從不監(jiān)控它——這就是攻擊者選擇它的原因。注意不要用Adobe Reader直接打開可疑PDF務(wù)必在隔離虛擬機(jī)里操作并開啟Procmon記錄所有文件和注冊表操作。我曾因疏忽在物理機(jī)上雙擊了一個(gè)樣本結(jié)果它檢測到VMware Tools不存在立刻自毀并清空了所有臨時(shí)文件——這是PlugX的反沙箱機(jī)制。3.2 動(dòng)態(tài)分析第二步用Process Hacker定位反射加載的“幽靈線程”靜態(tài)分析只能看到“它想做什么”動(dòng)態(tài)分析才能看到“它正在做什么”。我用Process Hacker 2比Process Explorer更底層附加到AcroRd32.exe進(jìn)程按以下步驟排查看線程列表正常AcroRd32.exe啟動(dòng)后通常有3-5個(gè)線程主線程、UI線程、渲染線程等。我的樣本里第7個(gè)線程的Start Address顯示為0x00007FFB12345678——這是一個(gè)典型的隨機(jī)地址不在任何已知模塊范圍內(nèi)??炊褩;厮萦益I該線程 →Stack→Show Stack。頂層函數(shù)是ntdll.dll!NtProtectVirtualMemory下面是kernel32.dll!VirtualAlloc再下面是AcroRd32.exe0x1A2B3C——說明它剛分配了一塊可執(zhí)行內(nèi)存??磧?nèi)存區(qū)域切換到Memory標(biāo)簽頁按CtrlF搜索MZPE文件頭標(biāo)志。找到一塊大小為0x12000約72KB的內(nèi)存塊Protection是PAGE_EXECUTE_READWRITEType是MEM_PRIVATE。右鍵 →Dump to file保存為mem_dump.bin。驗(yàn)證是否為DLL用file命令檢查file mem_dump.bin # 輸出mem_dump.bin: PE32 executable (DLL) (GUI) Intel 80386, for MS Windows再用pefilePython庫解析import pefile pe pefile.PE(mem_dump.bin) print(hex(pe.OPTIONAL_HEADER.ImageBase)) # 輸出 0x10000000 —— 這是反射加載器常用的基址 print([s.Name.decode() for s in pe.sections]) # 輸出 [.text, .rdata, .data, .rsrc, .text2]確認(rèn)無誤。這塊內(nèi)存就是那個(gè)偽造的wintypes.dll。它的ImageBase被硬編碼為0x10000000而不是標(biāo)準(zhǔn)DLL的0x10000000巧合不這是反射加載器的默認(rèn)設(shè)置為了減少重定位開銷。3.3 反射加載器逆向第三步定位Loader入口與配置解密邏輯現(xiàn)在有了內(nèi)存DLL下一步是逆向它的反射加載器。我用Ghidra打開mem_dump.bin搜索字符串CryptStringToBinaryW之前在導(dǎo)入表里看到的很快定位到一個(gè)函數(shù)void __cdecl ReflectiveLoader() { HMODULE hCrypt32 LoadLibraryA(crypt32.dll); FARPROC pCryptStringToBinaryW GetProcAddress(hCrypt32, CryptStringToBinaryW); // 從PDF文檔的元數(shù)據(jù)里提取base64字符串 char* config_b64 GetConfigFromPDF(); // 偽代碼 // 解碼base64 DWORD len 0; CryptStringToBinaryW(config_b64, 0, CRYPT_STRING_BASE64, NULL, len, NULL, NULL); char* config_raw malloc(len); CryptStringToBinaryW(config_b64, 0, CRYPT_STRING_BASE64, config_raw, len, NULL, NULL); // AES解密 DecryptAES(config_raw, key_from_author_field, iv_from_title_field); // 解析JSON配置 ParseC2Config(config_raw); }關(guān)鍵點(diǎn)來了GetConfigFromPDF()這個(gè)函數(shù)它不是調(diào)用Adobe API而是直接讀取AcroRd32.exe進(jìn)程的內(nèi)存因?yàn)镻DF文檔的數(shù)據(jù)此時(shí)正以CPDF_Document對象的形式駐留在AcroRd32.exe的堆內(nèi)存里。反射加載器用FindWindowA(AcrobatSDIWindow, NULL)找到主窗口句柄再用GetWindowLongPtrA(hwnd, GWLP_USERDATA)獲取內(nèi)部指針——這是Adobe Reader的私有API文檔從未公開但I(xiàn)DA Pro的交叉引用能幫你找到它。我用x64dbg在ReflectiveLoader函數(shù)開頭下斷點(diǎn)單步執(zhí)行觀察config_b64的值。它來自PDF的/Info字典具體字段是/Title和/Author。樣本的/Author是AcroRd32cWP_v1.2/Title是QmFzZTY0RW5jb2RlZFN0cmluZwBase64解碼后是Base64EncodedString。把AcroRd32cWP_v1.2的MD5前16字節(jié)作為AES密鑰Base64EncodedString的SHA1前16字節(jié)作為IV就能解出C2配置{ c2: [wss://cdn.jsdelivr.net/npm/types/ws8.5.10/index.d.ts], port: 443, interval: 30000 }實(shí)操心得逆向反射加載器時(shí)別死磕DllMain。它的入口點(diǎn)根本不是DllMain而是ReflectiveLoader。Ghidra的Auto Analysis有時(shí)會(huì)錯(cuò)標(biāo)入口一定要手動(dòng)在IMAGE_OPTIONAL_HEADER.AddressOfEntryPoint處確認(rèn)。另外CryptStringToBinaryW的調(diào)用是解密邏輯的鐵證——幾乎所有PlugX變種都用它做Base64解碼因?yàn)樗莄rypt32.dll里最穩(wěn)定、最不易被Hook的函數(shù)之一。4. 實(shí)操過程與核心環(huán)節(jié)實(shí)現(xiàn)從捕獲到阻斷一套可落地的防御方案4.1 捕獲階段用YARA規(guī)則精準(zhǔn)狙擊AcroRd32側(cè)加載行為YARA是威脅狩獵的基石但寫好一條規(guī)則遠(yuǎn)不止“匹配字符串”那么簡單。針對AcroRd32cWP我寫了三條遞進(jìn)式規(guī)則覆蓋不同檢測層級Rule 1PDF層高檢出低誤報(bào)rule AcroRd32cWP_PDF_JS { meta: author Security Analyst description Detects JavaScript in PDF that loads wintypes.dll via side-loading reference https://github.com/.../plugx-acror32 strings: $js1 wintypes.dll wide ascii $js2 util.stringFromBytes wide ascii $js3 app.execDialog wide ascii condition: uint16(0) 0x4D42 and // PDF magic $js1 and $js2 and $js3 }這條規(guī)則匹配PDF文件本身優(yōu)點(diǎn)是能在網(wǎng)關(guān)或郵件網(wǎng)關(guān)提前攔截缺點(diǎn)是容易被混淆繞過比如把wintypes.dll拆成wintypes.dll。Rule 2內(nèi)存層中檢出中誤報(bào)rule AcroRd32cWP_Memory_DLL { meta: author Security Analyst description Detects reflective DLL with .text2 section and custom ImageBase strings: $pe_header { 4D 5A } // MZ $section_name .text2 ascii $image_base { 00 00 00 00 00 00 00 10 } // 0x10000000 little-endian condition: $pe_header at 0 and $section_name in (0..filesize) and $image_base at 0x3C 0x18 0x30 // ImageBase offset }這條規(guī)則掃描進(jìn)程內(nèi)存匹配偽造DLL的PE結(jié)構(gòu)特征。0x10000000基址和.text2節(jié)區(qū)是PlugX反射加載器的“DNA”極難偽造。Rule 3行為層低檢出高置信rule AcroRd32cWP_Behavior { meta: author Security Analyst description Detects AcroRd32.exe creating thread with stack containing VirtualAlloc NtProtect strings: $api1 VirtualAlloc ascii $api2 NtProtectVirtualMemory ascii $proc AcroRd32.exe ascii condition: $proc and $api1 and $api2 }這條規(guī)則依賴EDR日志匹配進(jìn)程行為。雖然檢出率低因?yàn)樾枰狤DR開啟API監(jiān)控但一旦命中基本就是100%確認(rèn)。提示部署時(shí)建議三者組合使用。PDF規(guī)則用于邊界防護(hù)內(nèi)存規(guī)則用于終端EDR行為規(guī)則用于SIEM關(guān)聯(lián)分析。單用任何一條都可能被繞過三者聯(lián)動(dòng)才能形成立體防線。4.2 分析階段用Volatility3快速提取內(nèi)存中的惡意DLL當(dāng)EDR告警AcroRd32.exe有異常線程時(shí)第一時(shí)間要做內(nèi)存取證。我用Volatility3Python3版配合windows.pslist和windows.malfind插件5分鐘內(nèi)就能提取出惡意DLL# 1. 列出所有進(jìn)程找到AcroRd32.exe的PID volatility -f memory.dmp windows.pslist | grep AcroRd32 # 2. 掃描可疑內(nèi)存區(qū)域malfind會(huì)自動(dòng)標(biāo)記PAGE_EXECUTE_READWRITE volatility -f memory.dmp windows.malfind --pid 1234 # 3. 提取匹配的內(nèi)存頁假設(shè)malfind輸出的VAD起始地址是0x10000000 volatility -f memory.dmp windows.dumpfiles --virtaddr 0x10000000 --dump-dir ./dumps/ # 4. 重命名并驗(yàn)證 mv ./dumps/10000000-10012000.dmp wintypes_reflective.dll file wintypes_reflective.dll關(guān)鍵技巧malfind插件有時(shí)會(huì)漏掉小塊內(nèi)存 4KB。如果沒找到就用windows.vadinfo查看AcroRd32.exe的所有VADVirtual Address Descriptor篩選Protection: PAGE_EXECUTE_READWRITE且Tag: MEM_PRIVATE的條目然后逐個(gè)dumpfiles。我遇到過一次惡意代碼藏在一塊只有2KB的內(nèi)存里malfind沒報(bào)但vadinfo清晰列出了它。4.3 阻斷階段三招終結(jié)側(cè)加載不依賴簽名簽名檢測早已失效。AcroRd32cWP用的wintypes.dll簽名是偽造的但Windows驗(yàn)證時(shí)會(huì)認(rèn)為它“有效”因?yàn)楣粽呓俪至俗C書鏈。真正有效的阻斷必須從行為和路徑入手招數(shù)一禁用AcroRd32.exe的側(cè)加載路徑通過組策略GPO或注冊表修改AcroRd32.exe的DLL搜索順序強(qiáng)制它只從System32加載HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer 新建DWORD值LoadAppInit_DLLs 0 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager 新建字符串值SafeDllSearchMode 1SafeDllSearchMode1會(huì)啟用“安全搜索模式”即先搜System32再搜Windows目錄最后才搜當(dāng)前目錄——這直接廢掉了側(cè)加載的第一步。招數(shù)二監(jiān)控AcroRd32.exe的異常API調(diào)用用Sysmonv13.1配置以下事件Sysmon schemaversion4.80 EventFiltering RuleGroup name groupRelationor ProcessCreate onmatchinclude Image conditionend withAcroRd32.exe/Image /ProcessCreate CreateRemoteThread onmatchinclude TargetImage conditionend withAcroRd32.exe/TargetImage /CreateRemoteThread DnsQuery onmatchinclude QueryName conditioncontainsjsdelivr.net/QueryName /DnsQuery /RuleGroup /EventFiltering /Sysmon重點(diǎn)不是阻止CreateRemoteThread側(cè)加載不用它而是監(jiān)控AcroRd32.exe進(jìn)程內(nèi)的VirtualAlloc調(diào)用。Sysmon v13.1新增了ProcessAccess事件可以記錄NtAllocateVirtualMemory的詳細(xì)參數(shù)包括AllocationType是否包含MEM_RESERVE | MEM_COMMIT和Protect是否為PAGE_EXECUTE_READWRITE。一旦發(fā)現(xiàn)立即殺進(jìn)程。招數(shù)三終端側(cè)的“假DLL”蜜罐在C:\Windows\System32\下放一個(gè)名為wintypes.dll的空文件0字節(jié)并設(shè)置ACL禁止任何用戶修改。當(dāng)AcroRd32.exe嘗試LoadLibraryA(wintypes.dll)時(shí)Windows會(huì)先檢查這個(gè)文件。由于它存在但無法加載PE頭損壞系統(tǒng)會(huì)拋出ERROR_BAD_EXE_FORMAT錯(cuò)誤反射加載器的LoadLibraryA調(diào)用失敗整個(gè)鏈路中斷。我實(shí)測過這個(gè)方法100%生效且不影響任何正常軟件——因?yàn)闆]人會(huì)真的去加載一個(gè)0字節(jié)的wintypes.dll。注意事項(xiàng)蜜罐法必須配合監(jiān)控。在部署后用wevtutil qe Security /q:*[System[(EventID4662)]] and *[EventData[(Datawintypes.dll)]]查事件日志如果看到大量ACCESS_DENIED記錄說明攻擊正在發(fā)生。這是最直接的攻擊信號。5. 常見問題與排查技巧實(shí)錄那些踩過的坑比教程還值錢5.1 問題一為什么在Win11上復(fù)現(xiàn)不了AcroRd32.exe根本打不開PDF這是最常被問的問題。答案很直接Adobe Reader DC在Win11上默認(rèn)禁用了JavaScript。從2022年11月開始Adobe為Win11用戶啟用了“增強(qiáng)的安全模式”Enhanced Security Mode它會(huì)自動(dòng)關(guān)閉所有JavaScript執(zhí)行除非你手動(dòng)在Edit Preferences JavaScript里勾選Enable JavaScript。排查步驟打開Adobe Reader按CtrlK打開首選項(xiàng)。左側(cè)選JavaScript確保Enable JavaScript已勾選。如果還是不行檢查Edit Preferences Security (Enhanced)把Enable Enhanced Security取消勾選。最后重啟AcroRd32.exe再試。實(shí)操心得我在Win11上調(diào)試時(shí)連續(xù)三天沒復(fù)現(xiàn)成功最后發(fā)現(xiàn)是Enhanced Security Mode在作祟。這個(gè)模式不僅禁JS還會(huì)阻止app.launchURL調(diào)用。所以做紅隊(duì)測試時(shí)務(wù)必在目標(biāo)環(huán)境里先確認(rèn)這個(gè)開關(guān)的狀態(tài)——它比任何漏洞都更能決定你的載荷能否落地。5.2 問題二用Procmon抓不到LoadLibraryA(wintypes.dll)的記錄是不是被繞過了不是被繞過而是Procmon默認(rèn)不記錄LoadLibrary的內(nèi)部調(diào)用。LoadLibraryA最終會(huì)調(diào)用ntdll.dll!LdrLoadDll而Procmon的Process Monitor過濾器默認(rèn)只顯示CreateFile、RegOpenKey等高層API。要看到DLL加載必須開啟Advanced OutputProcmon主界面 →Options→Enable Advanced Output。然后添加過濾器Operation is LoadImage不是LoadLibrary。再加一個(gè)Path contains wintypes.dll。這樣你就能看到AcroRd32.exe加載C:\Users\XXX\Downloads\wintypes.dll的完整記錄包括時(shí)間戳、進(jìn)程ID、結(jié)果SUCCESS/FAIL。5.3 問題三用Ghidra逆向反射加載器為什么DecryptAES函數(shù)顯示為undefinedGhidra的自動(dòng)分析對自定義加密函數(shù)支持有限。DecryptAES不是調(diào)用系統(tǒng)API而是攻擊者自己寫的匯編實(shí)現(xiàn)為了規(guī)避HookGhidra無法識別它的函數(shù)邊界。解決方法在ReflectiveLoader函數(shù)里找到call指令指向的地址比如0x10005678。跳轉(zhuǎn)到該地址手動(dòng)選擇Code→Create Function。觀察匯編代碼如果有movaps、pxor、aesdec等指令基本可以確定是AES。用Decompiler窗口右鍵 →Synchronize decompiler with listing強(qiáng)制刷新。我遇到過一次DecryptAES里混入了花指令Junk CodeGhidra被干擾把a(bǔ)esdec指令識別成了nop。這時(shí)必須手動(dòng)刪除花指令選中→U取消反匯編→C重新反匯編再重建函數(shù)。5.4 問題四提取的內(nèi)存DLL用file命令顯示是PE32但用objdump反匯編全是亂碼這是因?yàn)榉瓷浼虞d器在內(nèi)存里做了運(yùn)行時(shí)混淆。它把.text節(jié)區(qū)的代碼用XOR或ROL指令實(shí)時(shí)解密執(zhí)行完再加密回去。你用dumpfiles提取的是加密后的原始字節(jié)不是運(yùn)行時(shí)的明文。破解方法在ReflectiveLoader的末尾jmp到惡意邏輯之前下斷點(diǎn)。讓程序執(zhí)行到那里暫停。用x64dbg的Memory Map找到.text節(jié)區(qū)的起始地址比如0x10001000。右鍵 →Follow in Dump→Dump Memory保存此時(shí)的內(nèi)存快照。這個(gè)快照才是真正的、已解密的代碼。常見問題速查表問題現(xiàn)象根本原因解決方案AcroRd32.exe啟動(dòng)后立即崩潰PDF里的JS觸發(fā)了Adobe Reader的內(nèi)存保護(hù)機(jī)制如DEP用舊版ReaderDC 2021或禁用DEP不推薦提取的DLL無法用Dependency Walker打開反射加載器移除了IMAGE_IMPORT_DESCRIPTOR改為運(yùn)行時(shí)解析用CFF Explorer直接看PE頭或用pefile庫解析C2配置解密后是亂碼密鑰或IV提取錯(cuò)誤比如用了SHA256而非SHA1用hashlib.sha1(bAcroRd32cWP_v1.2).digest()[:16]嚴(yán)格計(jì)算Sysmon沒記錄到LoadImage事件Procmon過濾器沒開LoadImage或Sysmon配置沒啟用ImageLoad事件檢查Sysmon配置XML確保ImageLoad onmatchinclude已啟用最后再分享一個(gè)小技巧分析這類樣本時(shí)永遠(yuǎn)先看它的“失敗處理”邏輯。AcroRd32cWP在反射加載失敗時(shí)會(huì)調(diào)用Beep(1000, 500)發(fā)出一聲蜂鳴然后退出。這個(gè)聲音在安靜的實(shí)驗(yàn)室里特別刺耳——它不是bug而是攻擊者的調(diào)試殘留。聽到它你就知道加載器跑到了最后一步但C2配置解密失敗了。順著這個(gè)聲音找往往能更快定位密鑰算法。
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
婷婷情色五月| 午夜丁香婷婷| 婷婷色丁香六月| 亚洲人成网亚洲欧洲无码久久| 蜜桃婷婷狠狠久久综合| 狠狠色九月| 婷婷激情97| 热久久婷婷| 91精品久| www。五月天激情| 性色欲情 网站| 九色色| 狠狠色大香蕉| 丁香婷婷色五月| 国产亚洲精品久久久久久郑州| 丁香六月婷婷| 丁香综合久久| 色月视频| 婷婷五月色综合| 人妻少妇色综合| WWW.99热| 五月天狠狠色| 久久久久人妻| 奇米影视777在线_在线观看午夜_h小视频在线观看_岛国大片 | 一起草av| 美女91一起草| 伊人春天av| 婷婷五月天熟妇| 99热这里只有精品55| 成人一级片| 午夜成人天堂久久无码日韩久久| 202丰满熟女妇大| 久草热8精品视频在线观看| seav天堂| 国内婷婷丁香社区在线播放| 开心五月婷婷激情网| 大香蕉啪啪啪| 五月丁香成人| 色色色视频免费无码| 日日天天操| 在线观看亚洲视频影院| 亚洲影院婷婷色| 在线伦子99热| ss视频xx91| 天天综合网站| 加勒比色色| 热久久这里只有精品| 色婷丁香| 婷婷色五月激情| 婷婷色六月| 激情5月天天天| 99热在线观看| 欧美碰碰| 久久视频这里99| 五月婷婷综合在线| 欧美综合婷婷网| 五月婷婷香蕉| 国产精品视频久久99| 91|疯狂丨高潮丨对白| 丁香五月婷婷狠狠色| 婷婷色丁香六月| av五月天婷婷丁香| 激情五月婷婷| 欧美日韩国产伦精品日韩人妻一| 五月丁香六月激情在线| 久久婷鲁| 丁香婷婷深情五月亚洲| 五月丁香激情四射综合| 伊人无码高清| 热婷婷av| 六月婷伊人| 国内外色色色色色成人视频| 狠狠草婷婷| 91碰操| 五月天亚洲最大成人| 激情九月婷婷| 五月天狠狠| 亚洲av网站| 狠狠草综合网| 六月激情网| 婷婷五月激情天| 99热这里只有精品最新| 91se在线观看| 综合AV在线| 中文字幕人妻一区二区| 欧美日韩精品一区二区三区钱| 热久久999| 丁香五月瑟瑟| 婷婷人人操| 成人亚洲精品| 播五月婷婷开心| 五月婷婷六月丁香免费| 丁香婷五月| 天天在线久久综合| 久久人妻视频| 丁香五月激情综合| 五月丁香婷婷啪啪综合| 99色天堂| 五月丁香激情婷婷| 激情丁香五月婷婷| 蜜乳AV成人| 色婷另类| 五月丁六月婷| 99热6这里只有精品| 精品久热| 超碰网站在线观看| 热久久99视频| 国产婷婷综合| 婷婷综合中文| 色一色综合| 性做爰A片免费视频A片直播| 99九九热在线观看| 99热色在线精品| 天天日天天舔| 国模狼狼| 色婷婷在线播放| 激情5月婷婷狠狠干| 天天爽天天摸| 99自拍视频| 精品久久人妻| 久久综合五月| 五月婷婷co.m| 丁香五月婷婷影院| 欧美日本99| 色婷婷色99国产综合精品| 六月婷色六月| 欧美激情综合| 久久婷婷五月综合成人d啪| 五月天激情国产综合婷婷婷就去爱| 欧美成人网婷婷综合在线| 欧美人妻一区二区| 丁香五月-激情综合| 丁香婷婷综合色五月激情国产基地| 色婷婷久久天天性爱| 九九这里有精品视频| 国产精品A片| 久操热线| 狠狠五月激情丁香六月| 天天草比天天爽| 色婷婷婷av | 久久码久久无清| 精品九九在线观看视频| 99色干| 婷婷综合中文| sisi热国产| 9l视频自拍9l九色9l成人| 久久97| 亚洲色图在线视频| 五月丁香综合伦理片| 99这里热| 亚洲成人无码专区| 五月婷婷狠天天色综合| 日韩成人电影AV| 婷婷五月丁香99| 天天色·欧美| 狠狠狠狠狠狠| 華人性愛AV在線| 五月婷婷五月| 成人VAV视频在线观看| 久久这里只有精品07| 丁香六月天之亚州热女| 久久9视频| 亚洲激情综| 亚洲第一色色色色| 国产精品第一国产精品| 色爆五月| 99热久久日本| 狠狠干婷婷| 丁香六月天婷婷色| www.婷婷网| 国产熟女一区二区三区五月婷| 激情九九九九| 五月天精品| 婷婷大香焦| 久婷婷五月丁香在线观看| 日韩欧洲亚洲| 婷婷五月天美女视频| 婷婷免费视频| 婷婷七月丁香色色| 天天摸夜夜爽天天做| 免费黄色视频网址| 99噜噜噜在线播放| 99热精品在线| 99er免费在线观看| 在线观看免费观看在线9久| 凹凸探花电影| 五婷婷综合网| 天天澡天天狠天天天做| 超碰97干| 亚洲日日日| www久久久久久久| 久久久精久人妻| 中文字幕精品无码一区二区| 婷婷综合爱| 婷婷五月天久草在线| 色爱综合视频| 大香蕉婷婷婷| 丁香五月开心亚洲| 97色97干| 色色热| 性爱激情小说AV五月丁香花| 色欲影香| 婷婷丁香五月天色播网站| 九九热精品| 六月丁香深深爱| 亚洲黄色网址| 色情久久久| 色综合色色| 成人婷婷| 亚洲日韩人妻操逼| 91亚洲免费片| 99∨VTV| 五月婷婷色播网| 99re8热精品免费视频| 天天干天天操| 999婷婷综合| 久久综合影院| 国产Va视频| 五月婷婷 婷婷五月 一区二区 久久久| 伊人深爱综合| 91丨九色丨国产在线| 91凹凸在线| 97色色色色色色色| 第1影院之五月婷婷| 婷婷激情性爱| 丁香五月天啪啪激情综和网 | 五月天综合图片| 久久综合色情网站| 久久99热这里只频精品6学生| 亚洲成色综合网站免费观看| 4399高清无码视频| 丰满老熟妇BBBBB搡BBB| 五月天激情小说| 嫩草国产| 成人国产欧美大片一区| www夜夜| 99爱视频精品| 五月丁香六月婷婷综合| 538在线精品| 日韩无码色色| 五月丁香天天| 99ri精品在线| 97人人干视频| 婷婷久热| 99狠狠| 婷五月丁香| 激情五月婷黄版| 99久久9| 色婷视频| 婷婷六月综合基地| 色综合激情图区| 五月婷精品| 色婷婷影音| 黄色成人网站在线播放| 狠狠色婷婷丁香五月| 九九自拍网| 五月婷婷免费视频| 二人电影免费版在线观看| 第五婷婷伊人丁香| 婷婷五月激情综合网| 亚洲久久激情| 《》【无码】想被搞到爽AV应募而来的超M素人 西纯子 10musume-011723-01 | 国产在线aaa片一区二区99| 播四月婷婷六月丁香| 丁香色情五月综合激情| 成人五月天丁香| 在线播放 精品| 婷婷五月天色| 色婷婷亚洲精品天天综| 五月婷婷色播| 久久精品性爱| 开心五月激情婷婷| 五月丁香在线偷拍视频| 天天综合色丁香| 99热精品超碰| 91人无码久久久久久| 91色婷婷综合久久中文字幕二区| 99爱视频| 色综合色色| 九九热这里只有国产精品| 99re久热只有精品6在线直播.com| 成人做爰黄A片免费看直播室男男| 丁香色色色| 深爱五月激情| 丁香五月天成人网站| 色射婷婷五月天| 五月婷在线观看| 丁香激情五月| 热久国产| 中文字幕综合网| 色综合五月天| 无码人妻精品一区二区蜜桃色欲| 能看的AV| 大香蕉人妻| 情色婷婷五月天| 天天插综合| 狠狠色噜噜狠狠| 99婷婷| 五月天激情婷婷| 99操视频| 99爱爱| 色婷操逼| 色色a| 五月天激情婷婷| 99视频在线精品免费观看2| 久久九精品| 亚洲久久婷婷| 999影院成人在线影院| 黄页大全十八禁| 婷婷六月激情小说网| 91操碰| 日本69日人视频| 99热这里只有精品1025| 视频综合网| 狠狠艹狠狠艹| 五月婷婷深爱六月| 99热精品在这里| 天天骑天天操| 99久久婷婷国产综合精品草原| 久久 天天| 婷婷五月色色| 亚洲国产99| 欧美日韩999| 99国产精品久久久久久久久久久| 潘金莲AAAAAAAAAA| 色五月,婷婷大香蕉| 丁香婷婷午夜| 一级黄色影片| 欧美大奶熟女噜噜噜噜| 99视频精品全部免费观看| 亚洲五月天婷婷在线| 五月婷婷激情综合网 | se99视频| 九九99九九99九九99视频网| 丁香五月性| 国产精产国品一二三在观看| 久久久精品免费啪啪国| 激情五月综合第一页| 噜噜操操| 五月丁香六月婷婷综合免| 三十路磁力链接| 色色哒五月婷婷六月丁香| 天天天摸夜夜夜玩| 思思 热 99| 九九热短视频在线观看| 开心久久五月天| 99re这里有精品手机在线| 天天舔天天操| 色优久久| 97黑人精品区| 综合五月婷婷| www.亭亭五月天| 婷婷五月在线播放| 激情丁香五月婷婷| AVV黄| 天天插天天狠| 亚洲瑟瑟精品在线| www.激情五月天com| 99ri精品在线| 久久久久久久久月丁| 五月四色激情| 欧美大香蕉视频| 激情五月综合六月丁香婷婷狠狠干| 丁香五月激情综合在线观看| 五月综合激情| 五月天丁香婷婷久久九| aaa久久| 丁香五月另类小说在线阅读| 在线观看欧美| 99久久九九视频| 一起肏在线视频| se色99| 天天爽天天操| 99色热综合| 久草a片| 五月天影院婷婷在线观看| 天天干天天操天天射| 三十熟女| 五月天色狠狠| 色狠狠婷婷| 久久人妻视频| 国产在线中文字幕| 日日爽日日操| 激情深爱五月天| 激情婷婷黄色五月| 他改变了拜占庭| 天天做天天爱天天搞| 激情综合激情五月一起草| 狠狠穞A片一區二區三區| 久久人妻少妇嫩草AV| 五月婷婷色影院| 欧美激情五月天在线观看| 欧美成人日韩| 五月婷婷色色网址| www狠狠| 激情九九六月激情免费视频| 操碰99在线视频观看| yazhou seshipin| 亚洲天堂爱爱| 久久久久亚洲AV成人无码电影| 欧美成人A片AAA片在线播放 | 九九成人| 香蕉色色网| 激情五月综合免费| 久久久五月天| 激情精品久久| 狠狠色综合网| 久热无码| 婷婷五月色播| 第1影院之五月婷婷| 激情五月婷婷综合网| 色视频五月天| 97热视频| 人妻22p| 97干在线观看视频| 五月婷婷影| 激情五月综合婷婷| 丁香操逼| 这里只有精彩视| 丰满老熟妇BBBBB搡BBB| 91碰碰| 丁香五月欧美成人| 欧洲毛片基地c区| 五月丁香亭亭操逼| 月丁香久久久| 99热这里都是精品| 99自拍视频网站| 久久久久久97| 97影院一级片| 五月丁香九九九综合| 久久精品一区二区三区四区| 激情av| 天天日天天爽夜夜爽| wuyuedingxiang| 操你av| 91a片爽| 青青草原福利在线| 玖玖九九9999在线观看视频精品| 十月色综合| 狠狠色噜噜狠狠亚洲A∨| 1024国产| 婷婷综合五月| 狠狠操.COM| 爱iii做iiii日| 99在线爽| 婷婷丁香18| 六月丁AV| 亚洲人妻电影| 精品人妻伦一二三区久| 国产色视频网站2| 999久久久国产精品| 久久性刺激| 五月丁香六月欧美综合网站| 五月花婷婷最新| 99在线热| 久久这里只有精品网| 激情小说五月天| 79成人网| 91久久综合亚洲噜噜成人在线| 丁香六月激情综合网| 噼里啪啦完整版中文在线观看| 欧美99热| 丁香激情五月少妇| 在线观看中文字幕| .操區COm| 91精品视频男人的天堂| 大香蕉综合网| 欧美VA在线观看| 日日操夜夜操中国无码| 激情综合五月天| 伊人久久激情图区五月| 九月丁香婷婷网| 五月丁香琪琪| 色婷五月| 亚洲视频无| 色天堂A| 五月天激情小说婷婷| 桃色成人网| 五月天成人在线播放| 九九人妻福利| 久热婷婷在线视频| 天天操夜夜操| 色色色免费视频| 五月婷婷六月丁香综合| 九九精品9| 99色视频| 九九久久综合网站| 99爱视频精品| 热九九九九| 婷婷在线精品| 亚洲丁香婷婷丁香五月天激情| 综合亚洲色色| 俺去也五月天婷婷| WWW、日本色丁香、co m| 久久人操-久草婷婷-成人AV| 欧美经典片免费观看大全| 婷婷五月丁综合| 欲求不满的人妻| 五月天激情综合| 天天激情欧美美女| 五月天婷婷六月激情网| 超碰国产在线观看| 一本久道综合色婷婷五月| 色性综合| 91男人操女人视频| 99热九九热| 99激情网| 婷婷五月丁香第四色超碰在线| 五月婷在线观看| 五月天色色婷婷| 2050人人操免费工开爱| 大香蕉久久婷婷| 91婷婷丁香| 91在线日| 天天色综合综合| 99热99干| a网站免费观看| 人妻操逼视频。| 九月婷婷在线视频| 精品久久久人妻| 久久草中文日韩欧美| 91精品久久久久久77777| 色五月婷婷丁香五月| 天堂婷婷五月色| 五月丁香成年黄色| 婷婷五月乱交换| 国产精品色| 日日爱699| 色五月丁香激情视频| 人妻性操逼中文字幕 国产| ai97re99一本| 97超级啪啪在线观看| 国产乱子轮XXX农村| 色婷婷久久综合| 大香蕉大香蕉在线影院| 成人在线视频男人的天堂4399| 激情九月婷婷九月| 超碰v| 亚洲天堂大香蕉| 五月丁香六月玩女人| 天天做天天摸| 99在线亚洲| 丁香婷婷六月激情| 五月婷婷丁香五月亚洲色| 亚洲小视频免费看| 成人av播放| 五月天丁香婷| aa久久| 婷婷五月另类网站| 深爱五月激情| 色婷婷久久综合中文久久一本| 丁香五月天的网址。| 九九热10| 亚洲在线操| 午夜丁香 婷婷| 五月婷婷综合性爱噜噜| 99色日本| 婷婷成人综合| 被强行糟蹋的女人A片| 97色吧| 色综合久久之分久久| 久久一级AV| 97日本在线播放| 日韩黄色影院| 9色免费网| 日日干日日| 五月激情六月宗合| 无码激情AAAAA片-区区| 999激情视频| 欧美日综合| 亚洲丁香五月深爱五月| 97色五月天| 思思久久思思| 久久这里有精品| 综合狠狠干| 丁香五月激情婷婷| 丁香婷五月天开心六月| 欧美人妻一区二区| A片试看120分钟做受图片| 五月丁香婷婷五月色| 狠狠色丁香| 大香蕉啪啪啪| 熟妇人妻中文字幕无码老熟妇| 午夜性做爰电影| 亚洲欧美成人在线观看| 天天综合网~91综合网| 国产真实乱对白精彩| 99婷五月| 男人天堂99| 五月丁香六月色| 亚洲激情丁香五月基地| 欧美狠狠色| 大香蕉天堂| 超碰99在线| 五月天婷婷偷拍| www.久久综合| 久热精品视频在线观| 99成人无码| 日韩欧美成人片| 狠狠草狠狠草| 综合久久综合五月天婷婷| 9色在线视频| 色欲丁香久久| 草操AV在线| 六月综合婷婷开心伊人| 国产1区2区3区在线观| WWW丁香五月| 久久资源网五月婷| A片一曲| 色婷婷a| 色激情综合狠狠婷婷| 99r久久这里只有精品| 丁香婷婷伊人| 久久激情网| 日韩有码久久| 伊人久久中文网| 九色激情网| 青青草婷婷久久| 九九热这里都是精品6| 看片视频在线免费日产在线看| 97碰久久| 97色色网| 丁香婷婷91在线观看视频| 五月丁香六月| 97久久人人操| 天天做天天摸| 色欲一区二区三区精品A片| 久操综合| 丁香五月天影院| 久久婷婷五月天蜜桃| 第2色五月婷| 五月婷婷六月情| 日日噜噜久久婷婷五月天 | 五月婷婷熟女| 五月天婷婷綜合院| 婷婷五月天丁香综合网| 男人天堂伊人五月丁香| 日韩性视频| 九九综合| 国产午夜成人免费看片无遮挡| 激情综合区| 99精品久久久久| 国产精品婷婷午夜在线观看| 这里只有精彩视| 久久98热re| www.狠狠| 偷拍九九五月丁香婷婷| 久久婷婷五月综合啪| 色综合激情| 六月婷婷香蕉| 色五月成人| 91干在线视频| 激情五月丁香六月综合AVXXXX| 熟妇内谢69XXXXXA片| 性爱网六月丁香| 激情五月天色婷婷综合| 伊人高清无码| 精品国产va久久久久| 91日本在线观看| 婷婷激情人妻| 综合激情在线视频| 五月婷六月| 狠狠色噜噜色狠狠狠综合久久成人波| 666555。COm毛片| 夜夜躁狠狠| 人妻啪啪啪| 91亚洲免费片| 激情欧美婷五月| 婷婷五月丁香综合| 99热e| 182TV大香蕉| 这里只有精品视频| 日韩精品成人在线| 丁香综合伊人AV| 五月天自拍网| 丁香五月停停av| 激情婷婷五月基地| 人人爽欧美婷婷久久久五月丁香 | 日逼影音先锋AV男人资源站| 这里精品| 色色日本欧美| 武则天精品久久| 色综合99| 亚洲日韩一页精品发布| 青青草原99热| 丁香五月综合首页| 碰碰女| 久久性刺激| 性日本精品| 狠狠综合色网| 99热天堂| 激情丁香社区| 免费无码毛片一区二区A片| 国产乱码久久| 婷婷五月综合社区| 五月丁香六月婷婷,婷| 噜噜五月天综合| 久9无码视频| 99操99| 国产Va视频| 亚洲成人在线在线| 五月婷婷九月婷婷九月婷婷| 精品乱码久久久久| 99热9| 欧美性生交XXXXX无码小说| 只有久久精品免费| 成熟妇人A片免费看网站| 亚洲va日| 91人人人人人人人| 伊人久久大香网| 日本欧美成人片AAAA| 综合久久97| 天天干天天干天天| 婷婷五月在线播放| 少妇性BBB搡BBB爽爽爽视頻| 偷拍91九色| 色色婷婷五月天| 永久地址 色| 中文超碰视在线| 色五月婷婷亚洲最大| 操b视频在线观看一区二区| 亚洲婷婷基地| 五月婷婷插一插| 亚洲免费观看高清完整版AV线| 亚洲黄色影视| 99色性爰网络| 爱爱色五月天| 久热re在线视频| 国产激情婷婷| 26uuu色噜噜精品一区| 9色免费网| 超碰在线国产| 狠狠色五月天| 丁香婷婷色色| 五月天婷婷丁香成人网| 久久婷婷视频| 亚洲狠狠干| 中文字幕黄色电影网址| 人人干女人| 狠狠色无码| 99热都是精品| 中文字幕第四色.999| 内射爽无广熟女亚洲| 天天久综合| 久久久精品视频79| 日韩在线一级| 97色碰| 97超碰在线免费观看| 99热这里只有精品13| 97资源欧美日韩大香蕉超碰一区| 日韩AV大全| 激情欧美五月丁香| 九九热10| 狠狠色丁香| 激情综合4月| 欧美精品A片一区在线观看| 色天堂婷婷| 色综合天天| 久久久久激情| 五月婷婷开心网| 色欲婷婷五月天| 欧美WW在线网| 婷综合六月| 9久久精品| 欧美成人va| 色色网五月激情| 五月天婷婷爱丁香中文字幕| 五月天播播| 九九干视频| 天天日天天操心| 五月停停激情网| 99热欧美在线观看| 99天堂在线观看免费视频| 五月丁香成人网| 丁香婷婷久久 | 99日韩| 成人资源在线| 激情久久网| 九九RE视频在线精品| 丁香六月久| 激情久久综合| 亚洲午夜视频| 色5月婷婷| 色狠狠色综合久久久绯色AⅤ影视 大香蕉五月天婷婷丁香91 | 大香蕉五月婷婷| 丁香五月婷中字在线| 久久久天堂国产精品女人| 中文字幕 码精品视频网站| 久久婷婷五月综合激情国产| 色必久悠悠影院| 成人精品一区二区三区四区五区| 97精品人人A片免费看| 亚洲综合视频网| 亚洲五月天婷婷在线| 五月丁香婷婷激激激综合网色播| 伊人狠狠干| 亚洲色小说在线综合| 五月天自拍网| 天天日人人爽| 青青福利网| 热99只有里视频| 我要色综合五月婷婷| 五月丁六月香av| 99热插| 哇嘎成人久久| 嫩草AV久久伊人妇女超级A| 亚洲顶级VA在线观看-高清完整版在线影院观看-S022AV | YJLZZJLZZ亚洲乱熟无码| 亚洲天99| 97色婷| 97视频91| 久久无码激情视频| 97碰碰人人| 任你擦免费视频| 91一起操| 激情婷婷五月天| 五月天激情小说| 影音先锋日本三级资源| 欧美黄色一级| 色播播婷婷| 色www.con| 婷婷欧美综合| 激情播丁香| 激情中文在线| 国产99热在线看| 欧洲综合视频在线观看。欧洲,亚洲综合食品在线观看。 | 丁香五月综合| 亚洲综合色色| 大香蕉伊人久久| 色婷久久| 天插天啪天啪天啪| 色婷婷电影网| 另类激情中文| 影音先锋美国A| 日韩在线99| 99热这里是精品| 伊人婷婷福利网| 久久人妻熟女一区二区| 97日日碰碰| 97久久久久| 五月丁香激情综合网官网| 亚洲综合激情五月| 99re在线观看视频| 天天视频亚洲| 热九九在线| 色噜噜狠狠色综合无码久久欧美| 婷婷97狠狠干| 婷婷五月天电影区小说区| 五月婷婷啪啪网| 怡红院AV亚洲一区二区三区H| 26uuu色五月| 丁香影院五月综合| 五月丁香花视频| 天天操天天操综合| 专区无日本视频高清8| 97久久超视频| 91一起操| 九九人人看| 久草五月| 丁香激情五月综合网| 色99网| 91婷婷色五月| 国产亚洲99久久精品| 在线观看的av| 久久成人亚洲欧美电影| 狠狠色综合网| 色播五月丁香婷婷| 色五月婷婷五月天| 人人干人人操人人摸| 激情视频综合| 亚洲网在线观看| 超碰大香蕉网| 亚洲色综合性| 99精彩视频| 99热777| 偷拍五月丁香| 26uuu偷拍亚洲欧洲综合| 日本色频| 激情五月六月婷婷| 国产人妻人伦精品一区二区| 99riAV国产精品视频| 色播五月网| 婷婷丁香成人| 日本三级网址| 久久99久久99精品免观看软件| 久久五月天黄色五月天色网址| 丁香六月婷婷综合缴| 五月婷亚洲精品AV天堂| 99精彩视频在线观看| 激情图片婷婷| a v色婷婷| 亚州色色色| 欧美色色色色色色色色色色| AV 3P| 色五月婷婷影院| 狠狠穞A片一區二區三區| 天堂色婷婷| www.99热最新视频8| 日韩另类| 久久日本wwww色| 99aese| www色五月| AA片在线观看视频在线播放| 丁香五月天AV在线| 亚洲综合色色| 婷婷五月天首页激情| 五月丁香六月婷婷不卡免费无码| 丁香六月婷| 欧美日朝成人| 激情综合激情综合| 伊人激情网| 五月六月丁香婷婷在线观看| 26uuu激情五月天| 疯狂做受XXXX高潮A片| 色色色国产| 久久九九大香蕉电院| 99久精品视频| 色五月婷婷丁香凹凸| 婷婷伊人五月| 激情五月久久| 国精产品一区二区三区| 深爱开心激情| 大香蕉丁香婷婷| 五月丁香久久网| 色五月婷婷五月| 九九热这里只有精品5| 亚洲激情在线| 色婷婷丁香五月天| 色久影院| 啪啪综合网| 久久狠色噜噜狠狠狠狠97| 亚洲精品又粗又大又爽A片| 天天插综合在线| 噜噜色婷婷| 久久婷婷五月丁香蜜桃网| 1995年关宝慧版蜘蛛女| 五月丁香婷婷综合| 亚洲色激情| 色五月色综合| 就爱日五月天| WwW天天干| 狠狠五月天婷婷激情网。| 亚洲综合成人网| 丁香五月激情欧欧美| 精品香蕉99久久久久网站| 国产成人va在线| 五月天丁香网站| 五月天婷婷激情网| 综激情网| 久热视频A.| 国产精品人人做人人爽人人添| 天天日日夜夜爽| 九月婷婷激情| 五月丁香大香蕉| 欧美大肥婆大肥BBBBB| 色色色欧美色色| 99玖玖视频| 俺也高清无码高清视频| 日本色啪| 色亚洲中文| 26uuu成人网| 小视频久久久aaa| 97丁香五月| 色欲丁香| 久色成人| 97福利视频| 婷婷六月色情| 久久五月婷婷丁香| 久久婷婷五月天激情四射| 日本一级特黄大片AAAAA级| 九色地址91视频| 色激情五月| 久久中文人妻系列| 偷拍九九热| 黄色成人网站在线播放| 综合激情四射一theav| 日良久久| 色综合五月在线| 久操综合| 丁香六月天婷婷色| 久久九九精彩| www.狠狠干com| 超碰在线网站| 9999三级片| 色婷婷亚洲综合av| 天天弄天天操| 情欲综合网| 色操b| www.91操| 伊人色综合网| 色五月自偷自拍婷婷婷婷| 网站免费一站二站| 色婷婷婷婷五月天| 黄色精品五月婷婷| 97色色网| 91丨九色熟女丨首页| 天天射影院| 久久综合天天综合| 久热久操久热久草国产91| 99精品久久| 亚韩在线视频| 九九久久9 9在线观看| 婷婷五月天六月丁香| www色五月| 天天综合天天玩夜夜玩天天玩夜夜玩| 久9久成人精品视频| 人妻丰满精品一区二区A片| 五月花综合视频| 婷婷丁香77777| 9l视频自拍9l九色成人| 色很很96| 99热在线网站| 可以免费观看的av| 99热66| 开心五月深爱五月婷| 伊人天堂婷婷| 国产毛片精品一区二区色欲黄A片| 影音先锋91资源站| 99热久久这里只有精品| 婷婷不卡基地| 久久综合五月天| 野战毛片三一3| 久久综合天天综合| peg 2区三区四区的| 国产激情在线| 天天久久狠狠色综合| 六月婷婷网站| 色婷婷婷av| 丁香五月综合| 五月天婷婷丁香人人操91| 五月六月丁香婷婷在线观看| 九九99在线视频| 男同色五月开心五月激情五月| 玖玖在线视频福利| 91婷婷丁香五月| 思思干精品| 欧美S码亚洲码精品M码| 色色色成人网| 成人av播放| 丁香五月天激情综合| 激情六月日韩| 婷婷五月噜噜| 丁香五月婷婷乱| 久久停停超碰| 婷婷色基地在线看| 超碰一区二区| 韩国中文字幕91| 免费观看18视频网站| 色婷婷AV在线| 人人人人人人人草| 色婷婷色五月综合| 丁香五月婷婷丫| 操逼电影免费看| 新激情五月天| 丁香五月天久久| 97 A I色色| 色级婷婷| 色婷婷色五月综合| 激情色情五月天| 五月综合视频在线| 人人草成人视频| 色五月综合激情| 在线中文av| se99视频| 五月丁香色色网| 六月丁香激情| 五月丁香六月婷婷中合网| 黄色99网| 婷婷五月丁香伊人网| 超碰成人电影| av在线免费播放观看| 丁香操逼| 婷婷在线五月综合| 日本三级日本三级99| 色色a| 成人做爰高潮A片免费视频| 国产成人精品一区二三区熟女在线| 丁香成人五月天| 丁香五月日韩| 91丨九色丨东北熟女| 国产日批视频免费播放| 欧美超碰亚洲| 丁香婷婷色情| 色9999日韩国产| 激情q青青草在线婷婷| 狠狠色激情在线| 丁香五月激情欧欧美| 99色播| 五月婷婷丁香五月亚洲色| 丁香婷五月| 激情五月天激情综合网| 久草久青福利| 国色天香伊人狠狠色| 欧美日韩国产一二区| 色色999三级片| 大香蕉人人人| 亚洲人妻av伦理| 国产激情AV| 婷婷五月天丁香| 久久99久久99精品,久国产,久久精品免费,99久在线,久久久久国产精品免费网站,9 | 日韩AV一区二区三区| 久久天堂网| 五月色婷婷综合色| 日本三级网址| 激情五月综合色| 激情综合网亚洲色图| 五月天亭亭俺也| 婷婷色操| 国产婷婷五月天| 激情综合五月| 欧美成人AAA片一区国产精品| 丁香五月瑟瑟| 黄页免费一级视频懂色| 变态另类9| 婷婷五月成人色综合| 五月天婷婷色色| 凹凸7777操操操| 91精品久久久久久| 婷婷六月天激情影院| 91久久色| 黄网在线播放| 五月天激情四射| 99操九九网| 一级性感黄色内射视频| 99热在线播放| 99爱视频免费看| 五月天激情婷婷| 婷婷五月色亚洲| 亚洲综合视频网| 99热自拍| 丁香婷婷五月天在线视频| 五月天伊人| 男人天堂AV在线一区二区| 久久免费少妇高潮99精品| 99re资源在线视频导航| 狠狠色综合图片| 五月婷婷久久久| 99热思思在线观看| 五月婷婷草| 《亚洲操B久久免费在线观看,亚洲操B久久在线播放》在线播放 - 高清资源 - 97 | 91碰碰视频| 婷婷涩五月天综合| 色爱综合网| 亚洲99激情| 久久色五月天| 欧美综合五月丁香五月天| 黑人熟妇一区二区三区| 丁香五月婷婷av影院| 91九色熟女| 日日夜夜噜噜爽爽| 久久艹99| 99在线视频在线观看| 色综合婷婷| 99久久国产宗和精品1上映| 婷婷激情人妻| 色色五月天婷婷| 在线成人国产| 三区激情四射av| 丁香婷婷久久激情| 九九亚洲综合| 婷婷五月天丁香久久| 激情综合网五月天天| 国产性爱亚洲是图| 99热激情| 黑人无码一区| 五月婷婷偷拍| 婷婷亚洲在线| 91爱啪啪| 人妻啪啪啪| 天堂美国久久| 99视频地址| 丁香五月婷婷深五月| 天天综合中文| 大伊久久| 丁香五月婷婷Av| 操一区| 色综合色| 黑人糟蹋人妻HD中文字幕| 噼里啪啦在线观看免费完整版视频 | 一区二区三区四区牛| 激情WWW| 大香蕉婷婷久久| 婷婷五月欧美| 97色五月婷婷在线| 99九九视频| 婷婷偷拍网| 新97人人上人人| 色五月婷婷网| 黄页免费一级视频懂色| 久久在线人妻| 色婷婷19| 日本久久九| 亚洲婷婷在线播放十月| 97sese婷婷| 人妻VideOssS人妻高清| 色伦专区97中文字幕| 国内婷婷丁香社区在线播放| 五月丁香六月婷婷在线观看| 99热香港| 天天舔夜夜操www com| 五月天婷婷爱丁香中文字幕| 久99热| 99人妻碰碰久久久禁片| 91干在线视频| Www.狠狠| 国产精品99久久久久久久女警 | 日日日日日| 色波激情五月天| 日本色婷婷| 婷婷久久五月| 色噜噜狠狠色综合日日| 婷婷中文在线| 开心激情网五月天| 久久人妻视步| 人人操人| 五月丁香偷拍| 香蕉久久国产AV一区二区| 色婷另类| 超碰人人艹| 91性交在线播放| 91视频综合网| 婷婷激情性爱| 黄色精品五月婷婷| 五月丁香婷婷激情视频| 婷婷AV丁香| 免费无码毛片一区二区A片| 99爱最新免费视频在线观看| 99久久久| 丁香五月天欧美成人| EEUSS鲁片一区二区三区| 丁香五月天激情五月天激情五月天激情网| 九月色婷婷综合| www.五月天色色.com| 激情综合亚洲| 天天摸天天肏| 日日日日日| 亚洲mm色| 97久久精品视频| 久热这里有精品视频| 97人人超| 色高清无码视频| 久久香蕉网| 激情五月天在线观看色婷婷| 国产真实乱了老女人视频| 丁香五月激情五月色综合| www.狠狠| 五月婷婷六月丁香| 青草青草视频2免费观看| 俺也去色| 六月亚洲婷婷6月中文字幕| 一本色道久久88加勒比| 另类国产综合| 色啪久| 色九月婷婷丁香| 色五月婷婷AV| 丁香五月综合| 色情五月天丁香社区| 久久草人妻| 超碰69天堂| 97色久| 天天草天天爱| 久久久九九九 99| 综合激情站| 久久综合影院| 99热免费看| 丁香五月婷婷久久综合激情网 |