精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

利用ModSecurity防御Wordpress的暴力破解

安全 黑客攻防
在閱讀本文前,先簡單了解下什么是ModSecurity,ModSecurity是一個入侵探測與阻止的引擎。它主要是用于Web應(yīng)用程序所以也可以叫做Web應(yīng)用程序防火墻,相信不少商業(yè)WAF的簽名開發(fā)同學(xué)也參考了ModSecurity的規(guī)則吧。

在閱讀本文前,先簡單了解下什么是ModSecurity,ModSecurity是一個入侵探測與阻止的引擎。它主要是用于Web應(yīng)用程序所以也可以叫做Web應(yīng)用程序防火墻,相信不少商業(yè)WAF的簽名開發(fā)同學(xué)也參考了ModSecurity的規(guī)則吧。

背景:

上周Wordpress網(wǎng)站遭受了大規(guī)模的暴力破解攻擊,攻擊者首先掃描互聯(lián)網(wǎng)上的Wordpress網(wǎng)站,然后利用Web服務(wù)器組建的僵尸網(wǎng)絡(luò)不斷嘗試用戶名和密碼試圖登錄管理界面。攻擊者使用了超過9萬臺Web服務(wù)器來進(jìn)行暴力破解。

本文借用此例,來介紹下如何利用ModSecurity防御Wordpress的暴力破解。常規(guī)的緩解暴力破解方法如下:

1:更改admin默認(rèn)賬戶名稱,或直接刪除admin,添加一個新的管理員帳戶。

2:使用雙因素認(rèn)證

3:使用插件限制登錄

4:使用.htpasswd對訪問特定頁面實(shí)現(xiàn)用戶名和密碼驗(yàn)證。

這些都有現(xiàn)成的方法去實(shí)現(xiàn)了,這里就介紹一下用ModSecurity V2.7.3來保護(hù)Wordpress,防止暴力破解。

1:Wordpress的登錄過程分析

下圖為Wordpress的登錄頁面:

利用ModSecurity防御暴力破解

用戶登錄之后,發(fā)送請求到WP-loing.php頁面,HTTP請求包內(nèi)容如下:

POST /wordpress/wp-login.php HTTP/1.1 
Host: mywordpress.com 
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.6; rv:12.0) Gecko/20100101 Firefox/12.0 
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*; q=0.8 
Accept-Language: en-us,en;q=0.5 
DNT: 1 
Referer: http://freebuf.com/wordpress/wp-login.php 
Content-Type: application/x-www-form-urlencoded
Via: 1.1 owaspbwa.localdomain 
Connection: Keep-Alive 
Content-Length: 73
log=administrator&pwd=freebuf&submit=Login+%C2%BB&redirect_to=wp-admin%2F

payload部分包含了用戶名和密碼,以及登錄成功后轉(zhuǎn)向的頁面。OK,了解數(shù)據(jù)包結(jié)構(gòu)之后,我們可以創(chuàng)建規(guī)則,防止未經(jīng)授權(quán)的訪問。#p#

2:檢查Rerfer

正常的用戶登錄Wordpress,在數(shù)據(jù)包頭部會包含一個Referer字段,但是通過人工編寫的程序,很多不會包含Referer字段,直接發(fā)送登錄請求到wp-login.php頁面,所以,我們可以根據(jù)此創(chuàng)建一個ModSecurity規(guī)則來檢查Rerfer字段信息:

SecRule REQUEST_METHOD "@streq POST" "chain,id:'1',phase:2,t:none,block,log,msg:'Warning: Direct Login Missing Referer.'"
SecRule REQUEST_FILENAME "@pm /wp-login.php /wp-admin/" "chain"
ecRule &REQUEST_HEADERS:Referer "@eq 0"

當(dāng)然通過腳本,很容易實(shí)現(xiàn)Rerfer偽造,所以還需要接下來的規(guī)則一起配合。

3:限制訪問的IP

如果你不想修改默認(rèn)管理員帳號,可以添加一個規(guī)則只允許特定的IP訪問管理頁面,如下:

SecRule REQUEST_METHOD "@streq POST" "chain,id:'1',phase:2,t:none,block,log,msg:'Warning: Direct Login Missing Referer.'"
SecRule REQUEST_FILENAME "@pm /wp-login.php /wp-admin/" "chain"
SecRule ARGS:log "@streq freebuf" "chain"
SecRule REMOTE_ADDR !@ipMatch 72.192.214.223

在這個例子里,只允許名稱為freebuf的管理員帳戶通過72.192.214.223的IP地址來訪問。#p#

4:跟蹤管理員帳戶的登錄嘗試

我們可以通過ModSecurity的規(guī)則來block掉惡意IP,以下為登錄失敗的返回包:

HTTP/1.1 200 OK 
Date: Fri, 11 May 2012 03:24:53 GMT 
Server: Apache 
Expires: Wed, 11 Jan 1984 05:00:00 GMT 
Last-Modified: Fri, 11 May 2012 03:24:54 GMT 
Cache-Control: no-cache, must-revalidate, max-age=0 
Pragma: no-cache 
Vary: Accept-Encoding 
Content-Length: 1697 
Connection: close 
Content-Type: text/html; charset=UTF-8

<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN"
 "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd"><html xmlns="http://www.w3.org/1999/xhtml"> <head><title>WordPress &rsaquo; Login</title><meta http-equiv="Content-Type" content="text/html; c harset=UTF-8" /><link rel="stylesheet" href="http://192.168.1.113/wordpress/wp-admin
/wp-admin.css" type="text/css" />
 <script type="text/javascript"> 
function focusit() 
{
document.getElementById('log').focus();} window.onload = focusit; </script></head> <body><div id="login"> <h1><a href="http://wordpress.org/">WordPress</a></h1> <div id='login_error'><strong>Error</strong>: Incorrect password. </div> 
... 
</body> 
</html>

可以看到狀態(tài)碼為200,而且返回的數(shù)據(jù)包中包含了Incorrect password,據(jù)此可以創(chuàng)建以下規(guī)則:

SecRule REQUEST_FILENAME "@streq /wordpress/wp-login.php" 
"chain, phase:4,id:999323,t:none,block,msg:'Authentication Failure Violation .',
logdata:'Number of Authentication Failures: %{ip.failed_auth_ attempt}'"
SecRule REQUEST_METHOD "@streq POST" "chain" 
SecRule ARGS:log "@streq admin" "chain"
SecRule RESPONSE_STATUS "200" "chain" 
SecRule RESPONSE_BODY "@contains <strong>Error</strong>:Incorrect password." 
"chain,setvar:ip.failed_auth_attempt=+1,expirevar:ip.failed_auth_attempt=60"
SecRule IP:FAILED_AUTH_ATTEMPT "@gt 5"

#p#

5:設(shè)置驗(yàn)證請求的次數(shù)

ModSecurity可以在指定的時間內(nèi)跟蹤請求的數(shù)量,設(shè)置閥值來進(jìn)行阻斷攻擊,在它的規(guī)則集里已經(jīng)個包含了該規(guī)則,modsecurity_crs_10_setup.conf

如下:

#
# -- [[ Brute Force Protection ]] ---------------------------------------------------------
#
# If you are using the Brute Force Protection rule set, then uncomment the following
# lines and set the following variables:
# - Protected URLs: resources to protect (e.g. login pages) - set to your login page
# - Burst Time Slice Interval: time interval window to monitor for bursts
# - Request Threshold: request # threshold to trigger a burst
# - Block Period: temporary block timeout
#
SecAction \
  "id:'900014', \
  phase:1, \
  t:none, \
  setvar:'tx.brute_force_protected_urls=/wp-login.php', \
  setvar:'tx.brute_force_burst_time_slice=60', \
  setvar:'tx.brute_force_counter_threshold=10', \
  setvar:'tx.brute_force_block_timeout=300', \
  nolog, \
  pass"

注意修改 setvar:’tx.brute_force_protected_urls=/wp-login.php‘,

設(shè)置完畢后,激活modsecurity_crs_11_brute_force.conf

#
# Anti-Automation Rule for specific Pages (Brute Force Protection)
# This is a rate-limiting rule set and does not directly correlate whether the
# authentication attempt was successful or not.
#
#
# Enforce an existing IP address block and log only 1-time/minute
# We don't want to get flooded by alerts during an attack or scan so
# we are only triggering an alert once/minute.  You can adjust how often
# you want to receive status alerts by changing the expirevar setting below.
#
SecRule IP:BRUTE_FORCE_BLOCK "@eq 1" "chain,phase:1,id:'981036',block,msg:
'Brute Force Attack Identified from %{tx.real_ip}
 (%{tx.brute_force_block_counter} hits since last alert)',
setvar:ip.brute_force_block_counter=+1"
SecRule &IP:BRUTE_FORCE_BLOCK_FLAG "@eq 0" "setvar:ip.brute_force_block_flag=1,
expirevar:ip.brute_force_block_flag=60,
setvar:tx.brute_force_block_counter=%{ip.brute_force_block_counter},
setvar:ip.brute_force_block_counter=0"
#
# Block and track # of requests but don't log
SecRule IP:BRUTE_FORCE_BLOCK "@eq 1" "phase:1,id:'981037',block,nolog,
setvar:ip.brute_force_block_counter=+1"
#
# skipAfter Checks
# There are different scenarios where we don't want to do checks -
# 1. If the user has not defined any URLs for Brute Force Protection in the 10 config file
# 2. If the current URL is not listed as a protected URL
# 3. If the current IP address has already been blocked due to high requests
# In these cases, we skip doing the request counts.
#
SecRule &TX:BRUTE_FORCE_PROTECTED_URLS "@eq 0" "phase:5,id:'981038',
t:none,nolog,pass,skipAfter:END_BRUTE_FORCE_PROTECTION_CHECKS"
SecRule REQUEST_FILENAME "!@within %{tx.brute_force_protected_urls}" 
"phase:5,id:'981039',t:none,nolog,pass,skipAfter:END_BRUTE_FORCE_PROTECTION_CHECKS"
SecRule IP:BRUTE_FORCE_BLOCK "@eq 1" "phase:5,id:'981040',
t:none,nolog,pass,skipAfter:END_BRUTE_FORCE_PROTECTION_CHECKS"
#
# Brute Force Counter
# Count the number of requests to these resoures
# 
SecAction "phase:5,id:'981041',t:none,nolog,pass,setvar:ip.brute_force_counter=+1"
#
# Check Brute Force Counter
# If the request count is greater than or equal to 50 within 5 mins,
# we then set the burst counter
# 
SecRule IP:BRUTE_FORCE_COUNTER "@gt %{tx.brute_force_counter_threshold}"
 "phase:5,id:'981042',t:none,nolog,pass,t:none,setvar:ip.brute_force_burst_counter=+1,
expirevar:ip.brute_force_burst_counter=%{tx.brute_force_burst_time_slice},
setvar:!ip.brute_force_counter"
#
# Check Brute Force Burst Counter and set Block
# Check the burst counter - if greater than or equal to 2, then we set the IP
# block variable for 5 mins and issue an alert.
#
SecRule IP:BRUTE_FORCE_BURST_COUNTER "@ge 2" "phase:5,id:'981043',
t:none,log,pass,msg:'Potential Brute Force Attack from %{tx.real_ip}
 - # of Request Bursts: %{ip.brute_force_burst_counter}',
setvar:ip.brute_force_block=1,expirevar:ip.brute_force_block=%{tx.brute_force_block_timeout}"
SecMarker END_BRUTE_FORCE_PROTECTION_CHECKS

#p#

6:使用SecGuardianLog

從 1.9版本后,ModSecurity 支持一個新的指令,SecGuardianLog,設(shè)計(jì)此指令用于把所有允許數(shù)據(jù)通過管理日志功能發(fā)送到另一個程序。自從 apache部署成典型的多進(jìn)程方式,信息共享變得困難了,這一想法就是部署一個獨(dú)立的外部進(jìn)程使用狀態(tài)機(jī)的方式去觀察所有的請求,提供額外的保護(hù)。使用方法如下:

語法: SecGuardianLog |/path/to/httpd-guardian

示例: SecGuardianLog |/usr/local/apache/bin/httpd-guardian

范圍: Main

版本: 2.0.0

而且SecGuardianLog也可以和 SnortSam協(xié)同工作(http://www.snortsam.net)。如果已經(jīng)配置過 httpd-guardian(具體介紹請查看源代碼)你只需要在 apache配置中添加一行就可以部署它:

SecGuardianLog |/path/to/httpd-guardian

規(guī)則如下:

# If defined, execute this command when a threshold is reached
# block the IP address for one hour.
# $PROTECT_EXEC = "/sbin/blacklist block %s 3600";
# $PROTECT_EXEC = "/sbin/samtool -block -ip %s -dur 3600 www.freebuf.com";
my $PROTECT_EXEC;
# For testing only:
# $PROTECT_EXEC = "/sbin/blacklist-webclient %s 3600";
# Max. speed allowed, in requests per
# second, measured over an 1-minute period
my $THRESHOLD_1MIN = 2; # 120 requests in a minute

跟蹤httpd守護(hù)進(jìn)程數(shù)量,如果超過了限制,可以執(zhí)行一些操作,如封鎖IP一小時。

原文地址:http://blog.spiderlabs.com/2013/04/defending-wordpress-logins-from-brute-force-attacks.html

責(zé)任編輯:藍(lán)雨淚 來源: FreebuF
相關(guān)推薦

2023-09-11 07:17:30

2009-11-04 21:46:39

2021-07-09 05:20:14

暴力破解網(wǎng)絡(luò)攻擊Kubernetes集

2009-05-20 11:30:21

2019-02-25 18:03:15

2013-04-17 17:21:12

2013-05-14 10:12:13

2013-08-19 15:14:02

2013-06-08 10:41:51

2022-08-06 13:04:27

LinuxSHH

2011-11-29 10:03:24

2023-12-21 23:14:07

2015-03-17 09:50:00

2012-01-01 22:08:10

2009-10-13 14:57:43

2011-04-02 09:34:38

2015-10-19 11:44:00

2010-08-18 10:17:12

2014-09-24 09:27:02

2009-08-10 15:47:20

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

国产精品久久久99| 久久精品久久99精品久久| 亚洲国产欧美精品| aa免费在线观看| 三区四区在线视频| 国产不卡高清在线观看视频| 欧美一区二区色| 亚洲欧美综合7777色婷婷| 在线精品自拍| 在线观看av不卡| 欧美激情亚洲天堂| 国产三级在线免费观看| 国产精品一二一区| 日本国产一区二区三区| 色婷婷在线视频观看| 亚洲精品白浆高清| 欧美一区二区在线看| 国模杨依粉嫩蝴蝶150p| 中文国产字幕在线观看| 久久精品亚洲一区二区三区浴池| 69堂成人精品视频免费| www.日韩一区| 亚洲香蕉网站| www.日韩.com| 国产免费看av| 林ゆな中文字幕一区二区| 欧美顶级少妇做爰| 久久婷婷国产91天堂综合精品| hd国产人妖ts另类视频| 国产精品电影一区二区| 欧美系列一区| 无码精品人妻一区二区三区影院| 国产久卡久卡久卡久卡视频精品| 国产精品美腿一区在线看| 国产 欧美 日韩 在线| 中文字幕av亚洲精品一部二部| 国产亚洲欧洲黄色| 欧美一区二区三区成人精品| 97精品久久| 日韩欧美一级精品久久| 一区二区三区欧美精品| 久久xxx视频| 色美美综合视频| 国产一区二区网| 丰满诱人av在线播放| 亚洲免费成人av| 久久免费视频2| 欧美成人二区| 国产精品久久久久一区二区三区共| 久久偷看各类wc女厕嘘嘘偷窃| 黄色片网站免费在线观看| 国产精品亚洲综合一区在线观看| 成人午夜在线观看| 国产又爽又黄免费软件| 久久99精品一区二区三区三区| 国产精品久久久久久久久免费看| chinese国产精品| 日韩在线卡一卡二| 国产精品mp4| 日韩黄色一级视频| 日韩国产精品大片| 国产精品96久久久久久又黄又硬| 成年人av网站| 蜜臀精品久久久久久蜜臀| 国产精品久久久久久久久久| 奴色虐av一区二区三区| 秋霞影院一区二区| 成人h猎奇视频网站| 国产精品一区二区黑人巨大| 国产一区二区三区精品欧美日韩一区二区三区 | 国产毛片久久| 欧亚精品在线观看| 久久这里只有精品9| 蜜桃视频一区二区三区| 成人久久一区二区三区| www.狠狠干| 99精品1区2区| 亚州欧美一区三区三区在线| av在线之家电影网站| 亚洲人成网站精品片在线观看| 美女黄色片网站| free性欧美| 色激情天天射综合网| 日韩欧美国产片| 亚洲视频一起| 一区二区三区黄色| 农村妇女精品一区二区| 99国产精品久久久久久久| 日本一欧美一欧美一亚洲视频| 国产成人av免费| 国产高清视频一区| 久久国产精品亚洲va麻豆| 成人综合影院| 亚洲一区二区五区| 成人在线观看黄| 日本精品在线观看| 亚洲天堂成人在线| 国内偷拍精品视频| 日本美女一区二区三区视频| 999日本视频| 精品欧美不卡一区二区在线观看 | 26uuu精品一区二区| 日韩欧美一区二区三区久久婷婷| gogogogo高清视频在线| 日韩欧美中文字幕在线观看 | 久久伊人影院| 亚洲色图35p| 久久久久久久久久久久久久免费看 | 欧美激情女人20p| 欧美brazzers| 成人免费看的视频| 一区在线电影| 日韩电影大全网站| 亚洲爱爱爱爱爱| 久久人妻无码aⅴ毛片a片app| 在线亚洲国产精品网站| 91中文字幕在线| 成年女人的天堂在线| 亚洲午夜精品久久久久久久久| 日韩av卡一卡二| 性欧美xxxx免费岛国不卡电影| 欧美成年人网站| 亚洲天堂自拍偷拍| 久久在线免费观看| 国内精品视频一区二区三区| av在线亚洲一区| 中文字幕欧美亚洲| chinese国产精品| av一区二区三区| 日韩精品一区二区在线视频| 四虎影视成人精品国库在线观看| 亚洲欧美一区二区三区情侣bbw | 欧美视频在线免费| 一边摸一边做爽的视频17国产 | 欧美片一区二区三区| 中文字幕人妻丝袜乱一区三区| 久久久久久久久久久99999| 国产原创中文在线观看| 亚洲91网站| 欧美成人激情视频免费观看| 国产一区二区三区四区视频| 国产免费成人在线视频| 国产福利一区视频| 视频一区中文| 国产福利成人在线| 国产专区在线播放| 91久久免费观看| 亚洲精品色午夜无码专区日韩| 亚欧美中日韩视频| 欧美高清性xxxxhd| 欧美成人精品一区二区男人小说| 日韩激情片免费| 久久久久久久久久久影院| 91蝌蚪国产九色| 久久久久久久激情| 亚洲人成网亚洲欧洲无码| 日韩av电影院| 成人午夜电影在线观看| 欧美探花视频资源| 国产精品一区二区亚洲| 国内成人精品2018免费看| 四虎影院一区二区| 777久久精品| 欧美亚洲另类激情另类| 欧美伦理影视网| 欧美日韩一级大片网址| 麻豆天美蜜桃91| 东方aⅴ免费观看久久av| 无码中文字幕色专区| 猛男gaygay欧美视频| 国产精品欧美日韩一区二区| 青青青青在线| 欧美大胆一级视频| 丁香六月婷婷综合| 国产精品丝袜91| 污免费在线观看| 在线一区免费观看| 性欧美.com| 91精品导航| 国产精品27p| 黄色国产网站在线播放| 亚洲精品按摩视频| 中文字幕网址在线| 夜夜精品视频一区二区| 国产高潮呻吟久久| 精品一区二区在线视频| 你真棒插曲来救救我在线观看| 伊人成综合网伊人222| 国产一区在线播放| 超碰在线97国产| 主播福利视频一区| 亚洲欧美强伦一区二区| 在线精品亚洲一区二区不卡| 国产免费无码一区二区视频| 久久久久久久网| 最新av免费在线观看| 在线欧美不卡| 一区二区在线观| 婷婷精品在线观看| 亚洲一区二区三区久久 | 四虎久久免费| 亚洲国产精品福利| 亚洲视频在线观看免费视频| 亚洲成人动漫一区| 91狠狠综合久久久| 久久这里只有精品6| 亚洲熟妇一区二区| 日本免费在线视频不卡一不卡二| 精品成在人线av无码免费看| 日韩系列欧美系列| 久久99精品久久久久久水蜜桃| 亚洲精品66| 青青a在线精品免费观看| av毛片在线免费看| 色哟哟入口国产精品| 亚洲av成人无码久久精品老人 | 国产在线观看不卡| 一本大道色婷婷在线| 久久91超碰青草是什么| 91.xxx.高清在线| 亚洲欧美激情一区| 视频二区在线观看| 日韩欧美高清dvd碟片| 国产亚洲久一区二区| 欧美性猛交99久久久久99按摩| 国产女片a归国片aa| 国产精品国产三级国产aⅴ中文 | 国产精品午夜一区二区三区| 极品尤物一区二区三区| 97成人在线| 91久久国产综合久久蜜月精品| 欧美成人aaa| 国产精品91视频| 影视一区二区三区| 日韩免费在线看| 日韩三级影视| 热久久视久久精品18亚洲精品| av中文字幕在线观看第一页| 色综合天天狠天天透天天伊人| 成人福利片网站| 久久久www成人免费精品| 日本电影全部在线观看网站视频 | 东京热无码av男人的天堂| 久久久久久免费毛片精品| 国产福利短视频| 91免费观看视频在线| 久久久久久久久免费看无码| 99精品视频一区二区| 800av在线播放| 成人免费视频一区| 国模私拍在线观看| 91免费精品国自产拍在线不卡| 一卡二卡三卡四卡| 国产香蕉久久精品综合网| 中文字幕第4页| 欧美韩日一区二区三区| 男人天堂资源网| 亚洲免费在线视频| 久久午夜无码鲁丝片午夜精品| 亚洲国产综合色| 国产一级18片视频| 欧美性videosxxxxx| 91精东传媒理伦片在线观看| 日韩一区二区影院| 色丁香婷婷综合久久| 亚洲奶大毛多的老太婆| 777电影在线观看| 美女av一区二区三区| 白白色在线观看| 国产91精品在线播放| 另类一区二区三区| 97人人模人人爽人人少妇| 好吊妞视频这里有精品| 欧美一卡2卡3卡4卡无卡免费观看水多多 | 日韩区在线观看| 香蕉视频国产在线| 国产亚洲a∨片在线观看| 黄色网在线看| 97久久伊人激情网| 九九久久国产| 国产精品久久7| 北条麻妃国产九九九精品小说| 中文字幕中文字幕99| 亚洲国产三级| 亚洲免费一级视频| 成人性生交大片| 亚洲精品国产一区黑色丝袜| 亚洲人成在线播放网站岛国| 日韩三级av在线| 欧美日韩精品一区二区| 色偷偷在线观看| 免费不卡的av| 日本欧美肥老太交大片| 最新av网址在线观看| 亚洲在线播放| 69久久精品无码一区二区 | av在线网站观看| 成人免费在线视频观看| 欧美激情亚洲综合| 777久久久精品| 噜噜噜在线观看播放视频| 久久天天躁夜夜躁狠狠躁2022| 涩涩视频在线免费看| 91香蕉国产在线观看| 国产亚洲一卡2卡3卡4卡新区| 成人在线视频一区二区三区| 免费不卡在线视频| 在线免费观看黄色小视频| 一区二区三区在线播| 中文字幕理论片| 日韩精品一区二区三区第95| 91福利国产在线观看菠萝蜜| 国产精品黄页免费高清在线观看| 国产精品视屏| 国产91在线亚洲| 国产自产视频一区二区三区| 免费视频91蜜桃| 欧美性xxxxxxx| 欧美视频在线观看一区二区三区| 精品国产网站地址| 日韩av一级| 欧美日韩另类综合| 99在线观看免费视频精品观看| 亚洲精品乱码久久久久久9色| 中文字幕亚洲精品在线观看 | 丁香影院在线| 亚洲综合色av| 在线一区免费| 久久久久亚洲av无码麻豆| 国产精品免费网站在线观看| 无码人妻久久一区二区三区不卡| 亚洲精品久久视频| 9999热视频在线观看| 国产精品综合久久久久久| 欧美成人综合| 特黄特色免费视频| 亚洲欧美国产高清| 国产乱码久久久久| 久久精品国产精品亚洲| 涩涩涩久久久成人精品| 一本久久a久久精品vr综合| 日本不卡一区二区三区高清视频| 91精品人妻一区二区三区蜜桃欧美| 精品国产91久久久| 欧美中文在线| 国产91精品在线播放| jvid福利在线一区二区| 欧美三级午夜理伦三级富婆| 国产精品久久久久久久久图文区| 在线观看黄色网| 久久精品欧美视频| 久久9999免费视频| 黄色网在线视频| eeuss鲁片一区二区三区在线观看| 日本午夜小视频| 国产视频欧美视频| 偷拍中文亚洲欧美动漫| 日韩欧美三级一区二区| 精品一区二区三区在线观看| 女人18毛片毛片毛片毛片区二| 欧美精品1区2区| 91麻豆一二三四在线| 狠狠色噜噜狠狠狠狠色吗综合| 亚洲欧美日本日韩| 亚洲理论片在线观看| 欧美区视频在线观看| 18videosex性欧美麻豆| 国内精品久久国产| 日韩主播视频在线| 久久久久久视频| 亚洲国产中文字幕久久网| 亚洲成a人片| 懂色av粉嫩av蜜臀av| 国产999精品久久| 日本高清不卡码| 日韩亚洲精品电影| 好吊妞国产欧美日韩免费观看网站| 黄色片久久久久| 亚洲色图一区二区三区| 三级在线观看网站| 国产美女精品视频免费观看| 欧美 日韩 国产精品免费观看| 中文字幕av观看| 欧美日韩一区二区三区高清| 欧美xxxx免费虐| 日韩av影视| 国产成人午夜视频| 亚洲中文字幕无码爆乳av | 成av人片在线观看www| 欧美在线视频二区| 国产精品1024| 国产一级片一区二区| 欧美激情视频在线| av一区二区在线播放| 中文字幕在线播放一区二区| 在线免费亚洲电影| 久久香蕉av| 一区二区视频在线播放| 91丨九色丨尤物| 精品人妻无码一区二区色欲产成人|