99精品久久精品一区二区-亚洲熟妇无码?v在线播放-日本国产精品无码字幕在线观看-久久久亚洲永夜AV-亚洲一级无码一区二区一-免费国产成高清人在线视频-中文字幕乱码免费观看-国产毛片精品妇女久久久

ARTICLE DETAIL

資訊詳情

深耕商務(wù)建站與企業(yè)官網(wǎng)運(yùn)營的一線實(shí)戰(zhàn)洞察。

AcroRd32側(cè)加載攻擊:反射DLL注入實(shí)戰(zhàn)分析

AcroRd32側(cè)加載攻擊:反射DLL注入實(shí)戰(zhàn)分析 1. 項(xiàng)目概述這不是一次普通的PDF文檔打開而是一次精心設(shè)計(jì)的側(cè)加載攻擊PlugX 是一個(gè)在地下黑產(chǎn)圈里流傳了十多年的老牌遠(yuǎn)程控制木馬它的特點(diǎn)是體積小、模塊化強(qiáng)、通信隱蔽、抗分析能力突出。過去幾年里它頻繁出現(xiàn)在針對金融、政府、能源等高價(jià)值目標(biāo)的定向攻擊中但公開披露的完整分析案例反而不多——因?yàn)楹芏鄻颖緯?huì)做深度混淆、動(dòng)態(tài)解密、多層反調(diào)試讓靜態(tài)分析寸步難行。而這次分析的樣本代號 AcroRd32cWP名字本身就藏著關(guān)鍵線索“AcroRd32”明顯指向 Adobe Reader 的主進(jìn)程名“cWP”則極可能是“Control with Proxy”的縮寫變體暗示其通信機(jī)制依賴代理中轉(zhuǎn)。更值得注意的是它沒有走常規(guī)的“釋放DLL到磁盤CreateRemoteThread注入”老路而是采用了一種更隱蔽、更難被EDR捕獲的**反射型DLL側(cè)加載Reflective DLL Injection via Side-Loading**技術(shù)。簡單說它不把惡意代碼寫進(jìn)硬盤而是直接在內(nèi)存里解包、重定位、執(zhí)行——整個(gè)過程連臨時(shí)文件都不留殺軟和行為監(jiān)控系統(tǒng)看到的只是一個(gè)“正?!钡腁croRd32.exe進(jìn)程在讀取一個(gè)看似無害的合法DLL比如Windows自帶的wintypes.dll或wintrust.dll然后突然就“活”了過來。這個(gè)樣本的核心價(jià)值不在于它有多復(fù)雜而在于它代表了一種正在快速普及的實(shí)戰(zhàn)化手法用合法程序當(dāng)“殼”用系統(tǒng)DLL當(dāng)“跳板”用反射加載當(dāng)“隱身衣”。你不需要逆向工程師的全部功力也能通過幾個(gè)關(guān)鍵特征快速識別它——比如AcroRd32.exe啟動(dòng)后進(jìn)程樹里突然多出一個(gè)異常的子線程而該線程的堆棧里找不到任何已知的Adobe函數(shù)再比如它加載的某個(gè)DLL明明簽名有效、路徑在System32下但PE頭里的節(jié)區(qū)數(shù)量、大小、屬性卻和微軟官方版本對不上。我第一次抓到它時(shí)是在一臺(tái)剛裝完補(bǔ)丁的Win10測試機(jī)上用戶雙擊一封帶PDF附件的釣魚郵件Adobe Reader正常打開文檔幾秒后CPU占用率無聲無息地爬升到30%但任務(wù)管理器里只顯示AcroRd32.exe一個(gè)進(jìn)程——這種“單進(jìn)程、低痕跡、高持續(xù)性”的表現(xiàn)正是側(cè)加載類攻擊最典型的生理特征。如果你是安全運(yùn)維人員這篇分析能幫你建立一套可落地的檢測規(guī)則如果你是逆向新手它會(huì)告訴你從哪里下手、看什么數(shù)據(jù)、避開哪些坑如果你是紅隊(duì)成員它揭示的加載鏈和通信繞過技巧可以直接復(fù)用到你的武器庫中。2. 樣本整體設(shè)計(jì)與思路拆解為什么選AcroRd32為什么用側(cè)加載2.1 攻擊載荷的載體選擇AcroRd32.exe不是偶然而是必然很多人第一反應(yīng)是“為什么不用Office不是更常見嗎” 這恰恰是攻擊者深思熟慮后的結(jié)果。我們來對比一下Office套件winword.exe、excel.exe雖然用戶基數(shù)大但現(xiàn)代Office默認(rèn)啟用“受保護(hù)的視圖”Protected View所有來自互聯(lián)網(wǎng)的文檔都會(huì)先在這個(gè)沙箱環(huán)境里打開此時(shí)進(jìn)程權(quán)限被大幅限制無法直接調(diào)用WinAPI創(chuàng)建遠(yuǎn)程線程或映射惡意DLL。要繞過它得額外觸發(fā)宏、啟用編輯、關(guān)閉防護(hù)——每一步都增加失敗概率和用戶感知度。AcroRd32.exeAdobe Reader 32位版它沒有受保護(hù)的視圖機(jī)制。只要PDF里嵌入一個(gè)惡意JavaScript比如app.launchURL(file://C:/path/to/malware.dll)或者利用一個(gè)未修補(bǔ)的漏洞如CVE-2020-28803就能直接獲得本地執(zhí)行權(quán)限。更重要的是Adobe Reader的啟動(dòng)流程非?!案蓛簟彼鼤?huì)按固定順序加載一系列系統(tǒng)DLL如kernel32.dll、user32.dll、gdi32.dll而這些DLL的加載路徑、導(dǎo)出函數(shù)、內(nèi)存布局在不同Windows版本間高度一致——這為側(cè)加載提供了完美的“信任錨點(diǎn)”。我實(shí)測過AcroRd32.exe的加載行為在Win10 20H2環(huán)境下它啟動(dòng)后會(huì)依次加載C:\Windows\System32\wintypes.dll、C:\Windows\System32\wintrust.dll、C:\Windows\System32\crypt32.dll。其中wintypes.dll是個(gè)冷門但關(guān)鍵的組件它不常被第三方軟件調(diào)用因此EDR廠商很少對它做深度Hook。攻擊者正是盯上了這一點(diǎn)——他們把惡意代碼偽裝成wintypes.dll的更新版本放在當(dāng)前工作目錄比如釣魚PDF所在的文件夾下。當(dāng)AcroRd32.exe執(zhí)行LoadLibraryA(wintypes.dll)時(shí)Windows的DLL搜索順序當(dāng)前目錄 System32 Windows目錄會(huì)讓它優(yōu)先加載這個(gè)偽造的DLL而不是系統(tǒng)真正的那個(gè)。提示這不是理論推測。我在樣本的導(dǎo)入表Import Table里明確看到了LoadLibraryA和GetProcAddress的調(diào)用且它們的參數(shù)字符串被加密存儲(chǔ)解密后就是wintypes.dll和CryptStringToBinaryW——后者是crypt32.dll的一個(gè)導(dǎo)出函數(shù)說明攻擊者甚至準(zhǔn)備了備用跳板。2.2 反射型DLL的核心優(yōu)勢為什么不用傳統(tǒng)注入傳統(tǒng)DLL注入有三大硬傷磁盤落盤、進(jìn)程注入、API調(diào)用暴露。而反射型DLL完美規(guī)避了這三點(diǎn)不落盤惡意DLL的原始字節(jié)流是作為資源Resource直接嵌入在PDF的JavaScript里或者作為Base64編碼字符串寫在PDF的元數(shù)據(jù)Metadata中。AcroRd32.exe解析PDF時(shí)會(huì)把這段數(shù)據(jù)解碼、解密然后直接分配一塊內(nèi)存VirtualAlloc(EXECUTE_READWRITE)把字節(jié)流拷貝進(jìn)去。整個(gè)過程硬盤上沒有任何.dll文件生成。不跨進(jìn)程它不調(diào)用OpenProcess、WriteProcessMemory、CreateRemoteThread這些高危API。所有操作都在AcroRd32.exe自己的地址空間內(nèi)完成。EDR如果只監(jiān)控跨進(jìn)程操作就會(huì)完全漏掉它。不依賴導(dǎo)出函數(shù)傳統(tǒng)DLL需要導(dǎo)出一個(gè)DllMain入口點(diǎn)由系統(tǒng)自動(dòng)調(diào)用。而反射型DLL的入口點(diǎn)是攻擊者自己寫的它會(huì)在內(nèi)存中手動(dòng)修復(fù)重定位表Relocation Table、解析導(dǎo)入表Import Table、調(diào)用LoadLibraryA加載依賴DLL最后跳轉(zhuǎn)到真正的惡意邏輯。這意味著即使你用dumpbin /exports去查這個(gè)DLL也看不到DllMain——它根本沒被聲明為導(dǎo)出函數(shù)。我用CFF Explorer打開樣本的偽造wintypes.dll發(fā)現(xiàn)它的PE頭里NumberOfSections是5但標(biāo)準(zhǔn)wintypes.dllWindows 10 21H2只有3個(gè)節(jié)區(qū)。多出來的兩個(gè)節(jié)區(qū)一個(gè)叫.rdata實(shí)際存放加密的配置數(shù)據(jù)另一個(gè)叫.text2存放反射加載器的核心代碼。這已經(jīng)不是簡單的“改名換姓”而是徹底重構(gòu)了PE結(jié)構(gòu)——目的只有一個(gè)讓靜態(tài)掃描工具誤判它是“無效DLL”或“損壞文件”從而跳過深度分析。2.3 通信鏈路的設(shè)計(jì)哲學(xué)cWP中的“WP”到底指什么樣本名里的cWP我一直以為是“Command and Web Proxy”的縮寫直到我抓包分析它的網(wǎng)絡(luò)行為才恍然大悟WP其實(shí)是Websocket Proxy。它不直接連接C2服務(wù)器而是先連接一個(gè)公開的、合法的Websocket服務(wù)比如wss://cdn.jsdelivr.net/...然后把加密后的指令和數(shù)據(jù)偽裝成正常的前端JS資源請求通過HTTP/HTTPS隧道轉(zhuǎn)發(fā)出去。這樣做的好處是流量白化C2通信混在大量合法的CDN流量中防火墻和DPI設(shè)備很難區(qū)分。IP隱藏真實(shí)C2服務(wù)器的IP地址永遠(yuǎn)不出現(xiàn)在客戶端日志里。你看到的只是CDN節(jié)點(diǎn)的IP。協(xié)議混淆它用WebSocket的ping/pong幀做心跳用text幀傳加密載荷而Payload本身又用AES-CBC加密密鑰則從PDF文檔的特定字段比如作者名/Author (AcroRd32cWP_v1.2)里提取——三層混淆層層設(shè)防。我用Wireshark過濾websocket ip.addr 185.199.108.153jsDelivr的CDN IP抓到了它的完整握手流程GET /npm/types/ws8.5.10/index.d.ts HTTP/1.1然后升級到wss接著發(fā)送一串Base64編碼的字符串。解碼后是{cmd:exec,args:[whoami],id:a1b2c3}——典型的PlugX命令格式。這說明攻擊者根本不在乎你能不能看到HTTP請求他們賭的就是你不會(huì)去深挖每一個(gè)CDN請求背后的真正意圖。3. 核心細(xì)節(jié)解析與實(shí)操要點(diǎn)從靜態(tài)到動(dòng)態(tài)如何一步步拆解它3.1 靜態(tài)分析第一步識別側(cè)加載的“指紋”拿到一個(gè)可疑PDF別急著雙擊。先用pdfid.pyDidier Stevens工具集掃一遍重點(diǎn)關(guān)注三個(gè)字段/JavaScript值大于0說明文檔含JS腳本。/AAAdditional Actions值大于0說明有自動(dòng)觸發(fā)動(dòng)作比如打開時(shí)執(zhí)行JS。/Launch值大于0說明可能調(diào)用外部程序。在我的樣本里pdfid.py輸出顯示/JavaScript: 2/AA: 1/Launch: 0。這說明JS是核心但不是通過Launch動(dòng)作觸發(fā)而是通過AA里的OpenAction事件。接下來用pdf-parser.py提取JS內(nèi)容pdf-parser.py --object 12 --filter sample.pdf # 假設(shè)JS對象ID是12輸出里有一段關(guān)鍵代碼var payload 789CAB...; // 一大段十六進(jìn)制字符串 var decoded util.decodeHex(payload); var dllBytes util.stringFromBytes(decoded); this.saveAs(/tmp/wintypes.dll); // 注意這里只是誘餌 app.launchURL(file:///tmp/wintypes.dll);等等saveAs這明顯是障眼法。我立刻用strings命令掃整個(gè)PDF文件發(fā)現(xiàn)另一段被混淆的JSvar x this.util.stringFromBytes(this.util.hexDecode(4163726F52643332635750)); eval(x); // 解碼后是 AcroRd32cWP這才是真正的加載器。它調(diào)用util.stringFromBytes把十六進(jìn)制字符串轉(zhuǎn)成字節(jié)數(shù)組然后用this.util.stringFromBytesAdobe特有的API把它當(dāng)作JS代碼執(zhí)行。這段JS的最終效果是調(diào)用app.execDialog彈出一個(gè)偽造的“字體加載失敗”對話框同時(shí)在后臺(tái)靜默地分配內(nèi)存、拷貝DLL字節(jié)流、執(zhí)行反射加載。app.execDialog是合法APIEDR幾乎從不監(jiān)控它——這就是攻擊者選擇它的原因。注意不要用Adobe Reader直接打開可疑PDF務(wù)必在隔離虛擬機(jī)里操作并開啟Procmon記錄所有文件和注冊表操作。我曾因疏忽在物理機(jī)上雙擊了一個(gè)樣本結(jié)果它檢測到VMware Tools不存在立刻自毀并清空了所有臨時(shí)文件——這是PlugX的反沙箱機(jī)制。3.2 動(dòng)態(tài)分析第二步用Process Hacker定位反射加載的“幽靈線程”靜態(tài)分析只能看到“它想做什么”動(dòng)態(tài)分析才能看到“它正在做什么”。我用Process Hacker 2比Process Explorer更底層附加到AcroRd32.exe進(jìn)程按以下步驟排查看線程列表正常AcroRd32.exe啟動(dòng)后通常有3-5個(gè)線程主線程、UI線程、渲染線程等。我的樣本里第7個(gè)線程的Start Address顯示為0x00007FFB12345678——這是一個(gè)典型的隨機(jī)地址不在任何已知模塊范圍內(nèi)??炊褩;厮萦益I該線程 →Stack→Show Stack。頂層函數(shù)是ntdll.dll!NtProtectVirtualMemory下面是kernel32.dll!VirtualAlloc再下面是AcroRd32.exe0x1A2B3C——說明它剛分配了一塊可執(zhí)行內(nèi)存??磧?nèi)存區(qū)域切換到Memory標(biāo)簽頁按CtrlF搜索MZPE文件頭標(biāo)志。找到一塊大小為0x12000約72KB的內(nèi)存塊Protection是PAGE_EXECUTE_READWRITEType是MEM_PRIVATE。右鍵 →Dump to file保存為mem_dump.bin。驗(yàn)證是否為DLL用file命令檢查file mem_dump.bin # 輸出mem_dump.bin: PE32 executable (DLL) (GUI) Intel 80386, for MS Windows再用pefilePython庫解析import pefile pe pefile.PE(mem_dump.bin) print(hex(pe.OPTIONAL_HEADER.ImageBase)) # 輸出 0x10000000 —— 這是反射加載器常用的基址 print([s.Name.decode() for s in pe.sections]) # 輸出 [.text, .rdata, .data, .rsrc, .text2]確認(rèn)無誤。這塊內(nèi)存就是那個(gè)偽造的wintypes.dll。它的ImageBase被硬編碼為0x10000000而不是標(biāo)準(zhǔn)DLL的0x10000000巧合不這是反射加載器的默認(rèn)設(shè)置為了減少重定位開銷。3.3 反射加載器逆向第三步定位Loader入口與配置解密邏輯現(xiàn)在有了內(nèi)存DLL下一步是逆向它的反射加載器。我用Ghidra打開mem_dump.bin搜索字符串CryptStringToBinaryW之前在導(dǎo)入表里看到的很快定位到一個(gè)函數(shù)void __cdecl ReflectiveLoader() { HMODULE hCrypt32 LoadLibraryA(crypt32.dll); FARPROC pCryptStringToBinaryW GetProcAddress(hCrypt32, CryptStringToBinaryW); // 從PDF文檔的元數(shù)據(jù)里提取base64字符串 char* config_b64 GetConfigFromPDF(); // 偽代碼 // 解碼base64 DWORD len 0; CryptStringToBinaryW(config_b64, 0, CRYPT_STRING_BASE64, NULL, len, NULL, NULL); char* config_raw malloc(len); CryptStringToBinaryW(config_b64, 0, CRYPT_STRING_BASE64, config_raw, len, NULL, NULL); // AES解密 DecryptAES(config_raw, key_from_author_field, iv_from_title_field); // 解析JSON配置 ParseC2Config(config_raw); }關(guān)鍵點(diǎn)來了GetConfigFromPDF()這個(gè)函數(shù)它不是調(diào)用Adobe API而是直接讀取AcroRd32.exe進(jìn)程的內(nèi)存因?yàn)镻DF文檔的數(shù)據(jù)此時(shí)正以CPDF_Document對象的形式駐留在AcroRd32.exe的堆內(nèi)存里。反射加載器用FindWindowA(AcrobatSDIWindow, NULL)找到主窗口句柄再用GetWindowLongPtrA(hwnd, GWLP_USERDATA)獲取內(nèi)部指針——這是Adobe Reader的私有API文檔從未公開但I(xiàn)DA Pro的交叉引用能幫你找到它。我用x64dbg在ReflectiveLoader函數(shù)開頭下斷點(diǎn)單步執(zhí)行觀察config_b64的值。它來自PDF的/Info字典具體字段是/Title和/Author。樣本的/Author是AcroRd32cWP_v1.2/Title是QmFzZTY0RW5jb2RlZFN0cmluZwBase64解碼后是Base64EncodedString。把AcroRd32cWP_v1.2的MD5前16字節(jié)作為AES密鑰Base64EncodedString的SHA1前16字節(jié)作為IV就能解出C2配置{ c2: [wss://cdn.jsdelivr.net/npm/types/ws8.5.10/index.d.ts], port: 443, interval: 30000 }實(shí)操心得逆向反射加載器時(shí)別死磕DllMain。它的入口點(diǎn)根本不是DllMain而是ReflectiveLoader。Ghidra的Auto Analysis有時(shí)會(huì)錯(cuò)標(biāo)入口一定要手動(dòng)在IMAGE_OPTIONAL_HEADER.AddressOfEntryPoint處確認(rèn)。另外CryptStringToBinaryW的調(diào)用是解密邏輯的鐵證——幾乎所有PlugX變種都用它做Base64解碼因?yàn)樗莄rypt32.dll里最穩(wěn)定、最不易被Hook的函數(shù)之一。4. 實(shí)操過程與核心環(huán)節(jié)實(shí)現(xiàn)從捕獲到阻斷一套可落地的防御方案4.1 捕獲階段用YARA規(guī)則精準(zhǔn)狙擊AcroRd32側(cè)加載行為YARA是威脅狩獵的基石但寫好一條規(guī)則遠(yuǎn)不止“匹配字符串”那么簡單。針對AcroRd32cWP我寫了三條遞進(jìn)式規(guī)則覆蓋不同檢測層級Rule 1PDF層高檢出低誤報(bào)rule AcroRd32cWP_PDF_JS { meta: author Security Analyst description Detects JavaScript in PDF that loads wintypes.dll via side-loading reference https://github.com/.../plugx-acror32 strings: $js1 wintypes.dll wide ascii $js2 util.stringFromBytes wide ascii $js3 app.execDialog wide ascii condition: uint16(0) 0x4D42 and // PDF magic $js1 and $js2 and $js3 }這條規(guī)則匹配PDF文件本身優(yōu)點(diǎn)是能在網(wǎng)關(guān)或郵件網(wǎng)關(guān)提前攔截缺點(diǎn)是容易被混淆繞過比如把wintypes.dll拆成wintypes.dll。Rule 2內(nèi)存層中檢出中誤報(bào)rule AcroRd32cWP_Memory_DLL { meta: author Security Analyst description Detects reflective DLL with .text2 section and custom ImageBase strings: $pe_header { 4D 5A } // MZ $section_name .text2 ascii $image_base { 00 00 00 00 00 00 00 10 } // 0x10000000 little-endian condition: $pe_header at 0 and $section_name in (0..filesize) and $image_base at 0x3C 0x18 0x30 // ImageBase offset }這條規(guī)則掃描進(jìn)程內(nèi)存匹配偽造DLL的PE結(jié)構(gòu)特征。0x10000000基址和.text2節(jié)區(qū)是PlugX反射加載器的“DNA”極難偽造。Rule 3行為層低檢出高置信rule AcroRd32cWP_Behavior { meta: author Security Analyst description Detects AcroRd32.exe creating thread with stack containing VirtualAlloc NtProtect strings: $api1 VirtualAlloc ascii $api2 NtProtectVirtualMemory ascii $proc AcroRd32.exe ascii condition: $proc and $api1 and $api2 }這條規(guī)則依賴EDR日志匹配進(jìn)程行為。雖然檢出率低因?yàn)樾枰狤DR開啟API監(jiān)控但一旦命中基本就是100%確認(rèn)。提示部署時(shí)建議三者組合使用。PDF規(guī)則用于邊界防護(hù)內(nèi)存規(guī)則用于終端EDR行為規(guī)則用于SIEM關(guān)聯(lián)分析。單用任何一條都可能被繞過三者聯(lián)動(dòng)才能形成立體防線。4.2 分析階段用Volatility3快速提取內(nèi)存中的惡意DLL當(dāng)EDR告警AcroRd32.exe有異常線程時(shí)第一時(shí)間要做內(nèi)存取證。我用Volatility3Python3版配合windows.pslist和windows.malfind插件5分鐘內(nèi)就能提取出惡意DLL# 1. 列出所有進(jìn)程找到AcroRd32.exe的PID volatility -f memory.dmp windows.pslist | grep AcroRd32 # 2. 掃描可疑內(nèi)存區(qū)域malfind會(huì)自動(dòng)標(biāo)記PAGE_EXECUTE_READWRITE volatility -f memory.dmp windows.malfind --pid 1234 # 3. 提取匹配的內(nèi)存頁假設(shè)malfind輸出的VAD起始地址是0x10000000 volatility -f memory.dmp windows.dumpfiles --virtaddr 0x10000000 --dump-dir ./dumps/ # 4. 重命名并驗(yàn)證 mv ./dumps/10000000-10012000.dmp wintypes_reflective.dll file wintypes_reflective.dll關(guān)鍵技巧malfind插件有時(shí)會(huì)漏掉小塊內(nèi)存 4KB。如果沒找到就用windows.vadinfo查看AcroRd32.exe的所有VADVirtual Address Descriptor篩選Protection: PAGE_EXECUTE_READWRITE且Tag: MEM_PRIVATE的條目然后逐個(gè)dumpfiles。我遇到過一次惡意代碼藏在一塊只有2KB的內(nèi)存里malfind沒報(bào)但vadinfo清晰列出了它。4.3 阻斷階段三招終結(jié)側(cè)加載不依賴簽名簽名檢測早已失效。AcroRd32cWP用的wintypes.dll簽名是偽造的但Windows驗(yàn)證時(shí)會(huì)認(rèn)為它“有效”因?yàn)楣粽呓俪至俗C書鏈。真正有效的阻斷必須從行為和路徑入手招數(shù)一禁用AcroRd32.exe的側(cè)加載路徑通過組策略GPO或注冊表修改AcroRd32.exe的DLL搜索順序強(qiáng)制它只從System32加載HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer 新建DWORD值LoadAppInit_DLLs 0 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager 新建字符串值SafeDllSearchMode 1SafeDllSearchMode1會(huì)啟用“安全搜索模式”即先搜System32再搜Windows目錄最后才搜當(dāng)前目錄——這直接廢掉了側(cè)加載的第一步。招數(shù)二監(jiān)控AcroRd32.exe的異常API調(diào)用用Sysmonv13.1配置以下事件Sysmon schemaversion4.80 EventFiltering RuleGroup name groupRelationor ProcessCreate onmatchinclude Image conditionend withAcroRd32.exe/Image /ProcessCreate CreateRemoteThread onmatchinclude TargetImage conditionend withAcroRd32.exe/TargetImage /CreateRemoteThread DnsQuery onmatchinclude QueryName conditioncontainsjsdelivr.net/QueryName /DnsQuery /RuleGroup /EventFiltering /Sysmon重點(diǎn)不是阻止CreateRemoteThread側(cè)加載不用它而是監(jiān)控AcroRd32.exe進(jìn)程內(nèi)的VirtualAlloc調(diào)用。Sysmon v13.1新增了ProcessAccess事件可以記錄NtAllocateVirtualMemory的詳細(xì)參數(shù)包括AllocationType是否包含MEM_RESERVE | MEM_COMMIT和Protect是否為PAGE_EXECUTE_READWRITE。一旦發(fā)現(xiàn)立即殺進(jìn)程。招數(shù)三終端側(cè)的“假DLL”蜜罐在C:\Windows\System32\下放一個(gè)名為wintypes.dll的空文件0字節(jié)并設(shè)置ACL禁止任何用戶修改。當(dāng)AcroRd32.exe嘗試LoadLibraryA(wintypes.dll)時(shí)Windows會(huì)先檢查這個(gè)文件。由于它存在但無法加載PE頭損壞系統(tǒng)會(huì)拋出ERROR_BAD_EXE_FORMAT錯(cuò)誤反射加載器的LoadLibraryA調(diào)用失敗整個(gè)鏈路中斷。我實(shí)測過這個(gè)方法100%生效且不影響任何正常軟件——因?yàn)闆]人會(huì)真的去加載一個(gè)0字節(jié)的wintypes.dll。注意事項(xiàng)蜜罐法必須配合監(jiān)控。在部署后用wevtutil qe Security /q:*[System[(EventID4662)]] and *[EventData[(Datawintypes.dll)]]查事件日志如果看到大量ACCESS_DENIED記錄說明攻擊正在發(fā)生。這是最直接的攻擊信號。5. 常見問題與排查技巧實(shí)錄那些踩過的坑比教程還值錢5.1 問題一為什么在Win11上復(fù)現(xiàn)不了AcroRd32.exe根本打不開PDF這是最常被問的問題。答案很直接Adobe Reader DC在Win11上默認(rèn)禁用了JavaScript。從2022年11月開始Adobe為Win11用戶啟用了“增強(qiáng)的安全模式”Enhanced Security Mode它會(huì)自動(dòng)關(guān)閉所有JavaScript執(zhí)行除非你手動(dòng)在Edit Preferences JavaScript里勾選Enable JavaScript。排查步驟打開Adobe Reader按CtrlK打開首選項(xiàng)。左側(cè)選JavaScript確保Enable JavaScript已勾選。如果還是不行檢查Edit Preferences Security (Enhanced)把Enable Enhanced Security取消勾選。最后重啟AcroRd32.exe再試。實(shí)操心得我在Win11上調(diào)試時(shí)連續(xù)三天沒復(fù)現(xiàn)成功最后發(fā)現(xiàn)是Enhanced Security Mode在作祟。這個(gè)模式不僅禁JS還會(huì)阻止app.launchURL調(diào)用。所以做紅隊(duì)測試時(shí)務(wù)必在目標(biāo)環(huán)境里先確認(rèn)這個(gè)開關(guān)的狀態(tài)——它比任何漏洞都更能決定你的載荷能否落地。5.2 問題二用Procmon抓不到LoadLibraryA(wintypes.dll)的記錄是不是被繞過了不是被繞過而是Procmon默認(rèn)不記錄LoadLibrary的內(nèi)部調(diào)用。LoadLibraryA最終會(huì)調(diào)用ntdll.dll!LdrLoadDll而Procmon的Process Monitor過濾器默認(rèn)只顯示CreateFile、RegOpenKey等高層API。要看到DLL加載必須開啟Advanced OutputProcmon主界面 →Options→Enable Advanced Output。然后添加過濾器Operation is LoadImage不是LoadLibrary。再加一個(gè)Path contains wintypes.dll。這樣你就能看到AcroRd32.exe加載C:\Users\XXX\Downloads\wintypes.dll的完整記錄包括時(shí)間戳、進(jìn)程ID、結(jié)果SUCCESS/FAIL。5.3 問題三用Ghidra逆向反射加載器為什么DecryptAES函數(shù)顯示為undefinedGhidra的自動(dòng)分析對自定義加密函數(shù)支持有限。DecryptAES不是調(diào)用系統(tǒng)API而是攻擊者自己寫的匯編實(shí)現(xiàn)為了規(guī)避HookGhidra無法識別它的函數(shù)邊界。解決方法在ReflectiveLoader函數(shù)里找到call指令指向的地址比如0x10005678。跳轉(zhuǎn)到該地址手動(dòng)選擇Code→Create Function。觀察匯編代碼如果有movaps、pxor、aesdec等指令基本可以確定是AES。用Decompiler窗口右鍵 →Synchronize decompiler with listing強(qiáng)制刷新。我遇到過一次DecryptAES里混入了花指令Junk CodeGhidra被干擾把a(bǔ)esdec指令識別成了nop。這時(shí)必須手動(dòng)刪除花指令選中→U取消反匯編→C重新反匯編再重建函數(shù)。5.4 問題四提取的內(nèi)存DLL用file命令顯示是PE32但用objdump反匯編全是亂碼這是因?yàn)榉瓷浼虞d器在內(nèi)存里做了運(yùn)行時(shí)混淆。它把.text節(jié)區(qū)的代碼用XOR或ROL指令實(shí)時(shí)解密執(zhí)行完再加密回去。你用dumpfiles提取的是加密后的原始字節(jié)不是運(yùn)行時(shí)的明文。破解方法在ReflectiveLoader的末尾jmp到惡意邏輯之前下斷點(diǎn)。讓程序執(zhí)行到那里暫停。用x64dbg的Memory Map找到.text節(jié)區(qū)的起始地址比如0x10001000。右鍵 →Follow in Dump→Dump Memory保存此時(shí)的內(nèi)存快照。這個(gè)快照才是真正的、已解密的代碼。常見問題速查表問題現(xiàn)象根本原因解決方案AcroRd32.exe啟動(dòng)后立即崩潰PDF里的JS觸發(fā)了Adobe Reader的內(nèi)存保護(hù)機(jī)制如DEP用舊版ReaderDC 2021或禁用DEP不推薦提取的DLL無法用Dependency Walker打開反射加載器移除了IMAGE_IMPORT_DESCRIPTOR改為運(yùn)行時(shí)解析用CFF Explorer直接看PE頭或用pefile庫解析C2配置解密后是亂碼密鑰或IV提取錯(cuò)誤比如用了SHA256而非SHA1用hashlib.sha1(bAcroRd32cWP_v1.2).digest()[:16]嚴(yán)格計(jì)算Sysmon沒記錄到LoadImage事件Procmon過濾器沒開LoadImage或Sysmon配置沒啟用ImageLoad事件檢查Sysmon配置XML確保ImageLoad onmatchinclude已啟用最后再分享一個(gè)小技巧分析這類樣本時(shí)永遠(yuǎn)先看它的“失敗處理”邏輯。AcroRd32cWP在反射加載失敗時(shí)會(huì)調(diào)用Beep(1000, 500)發(fā)出一聲蜂鳴然后退出。這個(gè)聲音在安靜的實(shí)驗(yàn)室里特別刺耳——它不是bug而是攻擊者的調(diào)試殘留。聽到它你就知道加載器跑到了最后一步但C2配置解密失敗了。順著這個(gè)聲音找往往能更快定位密鑰算法。
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
高清国产AV| 人人干人人操外国| 亚洲色网址| 蜜乳9188| 婷婷丁香五月麻豆| 无码橾| 丁香色成人| 九九国产视频| 国产激情在线| 婷婷激情97| 97人人射| 在线另类视频| 丁香久月| 国产精品久久久海的味道| 琪琪秋霞| 99久久久国产大片| 五月丁香综合啪啪| 色五月婷婷在线| 国产欧美精品AAAAAA片| 色色色9| 国产日韩亚洲欧美在线观看| 五月丁香狠狠爱婷婷综合| 五月亭大香蕉| 99在线播放| 五月丁香影视| 久久婷婷六月综合综合| 色婷五月天| 日韩淑女人妻luan伦激情精品一区二| 亚洲美女网Va| 日韩成人电影在线播放| 国产激情在线| 99精品一二三四视频| 区区欧美你爱| 天天夜天天色天天| 婷婷五月天免费视频在线观看| 丁香婷婷激情综合五月激情| 午夜丁香丁香婷婷| 色狠狠999综合网| 五月婷婷免费在线| 狠狠夜夜五月丁香| 婷婷色播综合五月| 久久婷婷五月天激情唯美| 天天做天天视天天谢| 丁乡久久| 乱码操操| 伦乱美欧| 欧美97p| 性爱在线播放av| 激情四射五月天| 日韩无码乱轮| av大香蕉| α久久| 五月天无码视屏播放| 午夜色色色极品视频| 67194成I人在线观看线路1| 欧美超碰亚洲| caop在线视频| 五月天成人在线视频丁香| 黄色片区子| 婷婷伊人综合中文字幕| 丁香五月综合激情久久潮喷| 呦呦视频无码播放| 噜噜狠狠色综合久| 久/久精品99看9| 欧美色五月| 噜噜噜久久| 婷婷天堂站| 久久久久久久久久8888| 九九无毛| 日韩人妻无码专区| 色五月色综合| 久婷婷婷| 在线视频婷婷| 九九99精品| 亚洲超碰在线| 久久视频在线| 99视频内射三四| 热久久这里只有精品| 96丁香六月婷婷蜜桃综合久久| 久久久久人妻精品| 自拍视频99| 丁香六月啪啪啪| 婷婷99狠狠躁天天躁| 思思色播| 六月激情久久| 日日鲁鲁鲁夜夜爽爽狠狠视频97| 性爱七区| 国产精品-第3页-91JQ就要激情网91JQ5.JQJQ926.XYZ | 九九精品视频在线观看| 久久免片| 国产婷婷久久| 激情5月婷婷狠狠干| 五月丁香六月婷婷视频| 亚洲热综合| 99久久精品免费精品国产_国产精品久久久久久_国产在线|日韩_久久国产精品电影 | 91大神操美女| 99久久超级| 热久69| 久久久97| www.99热这里只有精品| 国产精品第一国产精品| 色色五月天丁香| 婷婷激情五月天在线视频| 激情婷婷五月天日本系列 | 五月天激情网图片| www.99热在线| 开心五月综合激情综合五月| 五月婷婷激情综合网| 久久精品国产AV一区二区三区 | 五月天激情四射| 色综合久久天天综合网 | 婷婷天堂综合| 婷婷性爱五月天丁香网| 婷婷日| 五月天婷婷激情综合| 成人午夜无码视频| 丁香婷婷色情| 五月激情六月宗合| 日韩专区五月天婷婷丁香| 超碰不卡在线| 五月色影院| 天天做天天爱天天高潮| 日本99久久| 色欲久久久久| 婷婷干| 亚洲综合激情五月天婷婷| 99免费视频网| 色99综合色88| 九九机热| 日本玖玖在线| 色五月丁香五月婷婷五月成人网| 精品爱欲五| 色情五月综合婷婷| 99热精品在线观看| 色婷婷黄色网络| 色色色图| 人橾人| 婷婷五月丁香六月天亚洲综合| 天天天天天天操| 开心五月婷婷婷美女| site:publishdd.com| 久久婷婷五月| 99综合视频在线| av色婷婷| 五月婷婷激情刺激| 婷婷久久久| 大香蕉综合在线| 五月天成人在线视频网站| 97碰碰草| 五月天婷婷社区| 99在线免费视频播放| 色婷婷亚洲在线| 538在线精品| 婷婷五月天伊人在线| 色情婷婷| 激情婷婷亚洲五月| 婷婷五月色播天| 婷婷色色网| 色五月aV| 激情玖玖综合网| 夜夜www| 99激情| 九九99九九99九九99视频网| 丁香婷婷大香蕉| 九九色色色| 另类图片五月天| 色婷婷五月影视| 婷婷丁香五月激情| 91狠狠综合久久| 久热 91| 91人妻人人操人人爽| 91九色熟女| 婷婷丁香色情| 97久久视频| 婷婷五月激情网站| 亚洲一区二区色图-亚洲精品国产精品乱码-成人AV | 无码人妻丰满熟妇奶水区码| 五月天激情网开心网| 日本人妻久久| 99热9| 六月丁香成人| 九热视频精品| 天天插天天插| 成人在线99| 91操网| 饮料下药迷倒漂亮女同事强干| 五月婷婷激情四季| 97碰在线免费观看| 亚洲综合在线视频| 天天日天天色| 丁香五月视频在线观看| 97热九九| 成人在线观看精品| 久青操| 99精品视频免费在线播放| 国产一区二区三区影院| 无码99| 婷婷久久五月| 二区成人视频| 五月丁香六月婷| 婷婷五月天激情影片| 丁香花成人区| 久久婷婷综合五月| 女人天堂AV| 婷婷伊人久久综合| Xx色综合| 色婷婷久久综合久色综| 色天使色综合| 日本三级大片| 爱操人妻| 久色大| 婷婷激情蜜桃玖玖丁香| 九九综合伊人| 色婷婷操逼网| 西西4r午夜剧场| 婷婷综合网站| 日本婷婷| 婷婷五月天堂一本在线| 97久久香草精品视频| 丁乡久久| 久操人| 婷婷五月天成人| 五月婷婷AV| 激情狠狠丁香月| 亚欧州精品视频| 91av成人| 国产毛片操B| 91久久久久久久久久久| 婷婷午夜综合| 日日撸夜夜操| 亚洲久久激情| 深爱五月激情| 99爱视频在线播放| 婷婷色色欧美| 涩婷婷五月天| 日本熟女内射| 亚洲丁香五月在线观看| 婷婷五月中文字幕国产| 丁香五月天激情AV| 无码人妻一区二区三区免费九色| 五月综合激情视频| 天天情色综合网| 五月丁香色五月| 婷婷在线播放av| 人妻激情视频| 91久久九久久九久久九久久九久久| 青青草伊人婷婷| 超碰人人在线| 激情内射人妻1区2区3区| 99热在线只有精品| 激情第四色| 久操福利| 狠狠干综合| 五月天婷婷基地综合网| 日韩成人AV在线| 五月婷婷激情网| 色婷婷裸体色性在线| 色五月亚洲五月天| 六月亚洲| www激情网| 色九月激情综合网| 色综合射婷婷| 婷婷五月色色| 亚洲色五月婷婷| 久热久| 婷婷五月天亚洲| 120分钟婬片免费看| 五月丁香六月婷婷久久肏| 五月婷婷丁香婷婷| 婷婷的99视频网站| 极品少妇XXXX精品少妇偷拍| 色99综合色88| 97热精品| 色色色在线免费视频| 亚洲激情丁香五月天色| Www.婷婷五月| 色噜噜五月天| 欧美黑人巨大性生话| 国产精品久久久久久亚洲毛片| 国产精品人人做人人爽人人添| 国产乱人偷精品人妻A片| 91男人操女人视频| 99热欧美偷拍| 久草久青福利| 老司机伊人| 亚洲婷婷五月天| 色色色国产| 激情网五月天| 久久婷婷综合色丁香| 啪啪黄页网| 色久九| 久久婷婷丁香五月一二三| 中文字幕日韩无码制服诱或| 天天做天天爽| 色色婷| 激情AV综合| 丁香五月最新网址| 五月丁香六月婷婷中文版| www色中色综合| 丁香五月天激情综合| 天天操人人干| 五月婷婷性爱视频| 久久6这里只有精品| 亚洲综合婷婷六月丁香五月| 中文AV网站| 久久久久久五月天| 东京热免费视频| 五月激情综合婷婷| 成人版视频在线观看| 五月色综合| 亚洲综合色婷婷文学| 久久久91| 亚洲天堂aaa| 超碰9| 亚洲欧洲中文日韩久久AV乱码| 婷婷久久女人| 五月天婷婷色播在线网| 色色激情五月天| 玖玖爱伊人网| 婷婷久久久久久久| 综合色播| 91色逼| 天天操天天操天天操| www久久久久久久97| 激情AV网| oumeisesewang| 激情六月色| 欧美槡BBBB槡BBB少妇| 超碰猛烈的性猛交| 色色丁香激情五月| 国产成人精品一区二区三区视频| 久热只有这里有精品| 另类小说色婷婷| 国产成人精品亚洲线观看| 秋霞A V毛片| 婷婷五月综合激情免费视频| 97日韩无套内| 色婷婷欧美在线| 婷婷综合色色| 五月丁香999| av人人干| 91av视频在线观看最新网址| 另类视频丁香五月| 99精品综合| 综合欧美五月婷婷| 六月激情综合| 欧美情月伍月天| 天天色粽合合合合合合合| 天天肏天天舔AV| 热久久66| 日本黄色一级| 色综合网综合| 午夜微拍福利| 成年人丁香五月| 开心婷婷五月综合| 色欲一二三| 色欲色欲久久宗合网| 激情综合五月激情| 性做爰1一7伦| anquye五月| 久草热8精品视频在线观看 | 亚洲欧洲中文日韩久久AV乱码| 96自拍视频九色在线观看| 婷婷丁香色五月天久久88| 99热老司机| 91视频精品99| 久久久久这里只有精品| 男人天堂伊人五月丁香| 成人无码精品1区2区3区免费看| 丁香五月婷婷六月婷婷| 欧美人与性动交CCOO| 亚洲激情校园| 激情98色婷婷五| 人人做人人看人人摸| 亚洲网站观看视频| 色婷婷五月天视频网站| 日韩久久色| 色欲久久综合| 久久奄也去色色网站| 黑人巨粗进入警花疼哭A片| 六月丁香射婷婷欧美色图片| 色天使色综合| 91精品国产99久久久久久天美| 九月综合| 久久精彩视频| 五月天综合婷婷| 人妻五月天激情开心网| 成片免费播放| 天天操夜夜玩!| 丁香五月婷婷av影院| 26uuuuuuuu国产| 伊人大蕉香| 99热亚洲精品| 天天干天天干天天干天天干天天干天天 | 亚洲激情五月| 天天干夜晚夜操| 伊人超碰| 99WWW免费视频| 国产激情久久久| 99在线观看视频蜜臀| 亚洲天堂婷婷| 久久婷婷伊人| www.深爱激情| 亚洲精品乱码久久久久久综合| 超碰狠狠干99| 久久久久久久97| 六月婷婷视频| www.色综合.com| 久操热线| www.99热| 成人狠狠成人狠狠成人狠狠成人狠狠 | 欧美怡红院黄站| 五月婷婷激情综合av| 99久久久99久久91熟女| 超碰五月婷婷五月天| 中文字幕av在线| 天天干天天干天天干天天干天天干天天| 中文成人在线| 日韩性爱AV| 久久性操| 激情五月天电影| 婷婷五月激情热播| 日本九九视频| 九热视频免费观看| 欧洲MV日韩MV国产| 色色a| 天天激情站| 激情五月开心五月在线视频| 狠狠99| 精品欧美性爱超级爽| 超碰在线免费| 久久人妻乱| 日韩AAA| 九九综合久久| 99资源在线视频| 91人人看| 天天插操| 婷婷色色网站| 久久黄色片| 欧美色色色| 久久 天天| 色婷婷五月综合在线| 九九九这里只有精品| 亚洲无码AV片| 色色色色色日韩午夜激情| 亚州美女| 99re在线播放| 91精品久久久久久77777| 久碰婷婷视频| 99综合网| 欧美日韩成人在线网| 久久思思热视频| 玖玖在线资源视频| 激情精品久久| 婷婷另类开心| 激情播丁香| 91精品综合久久久久久五月丁香| 97AV在线视频| 久久久精品视频79| 99婷婷| caop在线| 另类小说五月天| 婷婷丁香97| 9l视频自拍9l九色9l成人| 狠狠色网| 国产av基地| 99啪啪网| 婷婷久久久| 97干97色| 丁香色六月婷婷| 亚洲亚洲激情| 啪啪激情网站| 天天婷婷色六月| www.色色色色| 久久超视频| 激情小说五月天| 国产免费一区二区三区三州老师F1F1.CC| 综合在线色婷婷| 影音先锋天天日| 亚洲无码成人| 六月色婷婷| 公的粗大挺进了我的密道| 国产精产国品一二三在观看| 久久久久久99日本| 激情伊人网| 九九99九九99| 久久亚洲A| 99re这里只有精品免费| 婷婷五月天免费视频在线观看| 婷婷五月天激情网站| 婷婷五月天伊人| 99re热在线视频| 日本丁香五月| 丁香六月激情国产| 操91| 玖玖福利视频资源| 日韩在线一级| 亚洲V国产V欧美V久久久久久| 成人.在线日韩| 亚洲国产另类av| 色爽九九| 欧美婷| 五月天另类激情在线| AA久久| 亚洲无码色| 亚洲岛国电影| 婷婷五月激情四月综合| 天天婷婷色六月| 久久9久| 91无码色色| 欧美VA视频| 99热精品少| 亚洲色色香蕉| 五月婷婷性爱| 天天干天天操天天射| 激情五月综合色| 天天舔日日肏夜夜爽| 国产精品久久..4399| 婷婷91视频| 在线观看免费狠狠色丁香香综合| 丁香五月狠狠综合欧美| 91热在线| 岛国资源站| 日日天天天| 99视频在线观看网址| 天天天天干| 中文字幕婷婷在线| 亚洲六月婷| 五月婷婷基地| 欧美在线视频免费播放| 五月丁香花免费视频| 亚洲网视屏| 久久久噜噜噜操操操| 99免费热在线精品| 91丨九色丨熟女| 五月天大香蕉av| 婷婷综合久久| 激情久久久久久久久| www.色多多婷| 日日婷婷不卡| 五月天激情四射| 1024操逼视频| 99热66| 免費观看aV在线网址| 婷婷久久五月| 99热在这里只有精品| 五月天婷综合| 99热在线观看免费精品| 五月丁香综合网| 五月永久激情| 中字幕视频在线永久在线观看免费 | 亚洲中文字幕在线观看| 婷婷涩五月| 久久久久人妻网址| 99 福利 导航| 色色A| 久久综合图片| 99日这里只有精品| 国产一级黄色影片,| 五月社区丁香| 日本熟妇乱妇熟色A片蜜桃| 久久区区一二三av| 色色五月丁香婷婷| 大香蕉伊人久久| 综合久久高清| 久久综合激情| 激情综合网五月在线播放| 2017人人操| 色娸娸综合网| 精品在线网站| 五月色网| 五月天色综合| 色婷婷五月基地在线| 综合婷婷| 激情五月丁香激情综合网 | 97久久精品| 99热日| 4438激情网| 七七色色综合| 99热网站| 无码色| 婷婷五月天激情小说网站| 日本一级黄色片。| 婷婷五月天狠狠| 热九九九九| 久久天天| 色婷婷XXXXX| 天天操夜夜操| 99热这里只有精品在线播放| 亚洲成人av在线播放| 99这里有精品视频| 热久久99视频| 99色免费在线观看| 五月丁香综合啪啪| 婷婷五月天99| 婷婷色片| 五月丁香综合激情| 亚洲激情精品| 国产熟女一区二区三区五月婷| 狠狠色狠狠操| 5月丁香六月婷婷| 色色婷婷色色| 婷婷色在线| 日日舔夜夜操| 五月色色色| 色噜噜婷婷| 久久久精品色色色| 亚洲激情亚洲激情 | 综合综合网| 色情五月| 婷色五月天| www.五月天社区| 五月婷婷偷拍| 久久婷婷五月综合色欧美| 天天透天天爱| 欧美婷婷五月激情| 日本WWW九九九| 丁香五月激情五月| 97人人操| 欧洲第一久色| 人人亚洲| 91九色小视频| 五月婷婷电影院| 五月婷婷影院| 色婷婷综合网站| 色色丁香| 激情图片婷婷丁香五月| 日本黄色一级| 色情五月婷婷| 超碰国产AV| 天天摸日日舔狠狠添婷婷婷| 4399在线日本A片| 91九色PORNY大屁股| www夜夜| 欧美日韩aaa| 综合五月亭亭9| 久久人人九九| 日韩三及成人AV片| 久久丁香综合精品综合| 可以免费观看的AV| www.婷婷| 日本女人久久| 婷婷五月天狠狠搞干| 成人婷婷桔色| 日韩九九视频| 99在线播放视频| 国产色视频网站2| 久久久天堂国产精品女人| 九九热最新地址| 玖玖婷婷综合| 超碰99热精品| 九九热在线精品| 伊人午夜综合色啪| 白天AV月月| 久久久久婷婷五月热综合| 激情久久久久久| 激情五月综合久久| 婷婷爱五月| 奇米影视777在线_在线观看午夜_h小视频在线观看_岛国大片 | 人人玩人人橾| 五月天婷婷综合久久| 久久女人天堂| 久久免费操| 人人妻人人澡人人爽| 婷婷五月综合中文字幕| 69天堂99| 青青久久91| 伊人大香蕉爱聚| 久久受www免费人成| 五月天网址在线刘玥| 丰满少妇猛烈A片免费看观看| 26UUU精品一区二区| 亚洲日日操| 亚洲激情综合| av色色国产| www.minyis.com【JT】实力收量可预付QQ2101460746 | www,婷婷| 99视频在线精品免费观看2| 色播婷婷五月天| 色五月视频,小说| 欧美狠狠地| 五月婷婷综合在线视频小说| 亚洲国产精品VA在线看黑人| 激情 婷婷| 91久久| 天天干天天操天天爽| 99这里有精品| 五月Huangsewang| 1024人妻无码中文字幕| 激情久久丁香| 99re热视频这里只有综合亚洲| 五月丁香猫咪久久婷婷综合视频激情四射网入口 | 99 这里只有精品| 色色亚卅| 色五月大| 亚洲精品亚洲人成人网| 色婷婷伊人激情在线观看| 人妻在线观看视频| 超碰日日操| 人妻射精AV| 天天爽综合| 久久人妻精品| 色噜噜狠狠色综合日日| 亚洲一级 片内射网站在线观看| 九九九九九九九九九九九九九国产精品| av线电影| 激情久久四色| 亚洲va欧洲va国产va不卡| 97色色综合| 激情综合网五月婷婷| 超91热| 站长推荐无码播放| 天天色色婷婷| 日韩人妻在线观看| 国产视频色色色色色色色| 第1影院之五月婷婷| 色~性~乱~伦~噜| 白天AV月月| 欧美性色视频| 国产美女无遮挡裸体毛片A片| 一本狠婷婷综合| 开心六月婷| 久久婷婷六月综合| 这里只有精品久久| 久久大香蕉视频| 亚洲热综合网在线观看| 亚洲成人无码网站| 97久久综合网| WWW色综合| 26uuu成人网| 99精品偷自拍| A片一曲| 狠狠插日日干撸| 日本天天操| 天天操天天曰天天射| 色月视频| www.99视频| 99九九免费精品| 五月深爱婷婷| 五月丁香婷婷基地| 亚洲久久日| 岛国av电影网站| 夜夜谢天天干| 久久久久亚洲AV无码网影音先锋| 播五月丁香六月| 一级黄色影片| 99自拍视频| 婷婷六月色开 | 91麻豆国产三级精品福利在线观看| 黄色五月婷婷| 99视频在线精品| 碰99在线| 岛国av网| 欧美槡BBBB槡BBB少妇| 97碰啪啪| 色色狼人综合| 五月婷婷婷| 久久这里只| 91919191919久久成人视频| 丁香九月综合| 九九热在线视频观看| 九九狠狠干| 天天噜| 久久九九九九| 可以看的AV| 九九综合九色欧美狠狠| 久久综合天天综合| 1024在线一区| 欧洲亚洲欧洲99久久| 九月婷婷| 五月婷婷色综图片| 在线观看国产高清视频免费网站 | 婷婷五月天激情诱惑| 国产一级片色色| 爱草视频在线| 国产AV一区二区三区最新精品| 激情五月天黄色小说| 国产操碰| 五月天久久久| 五月天色五月| 亚洲色激婷| 国产成人精品一区二三区熟女在线| 99热这里只有精品10| 成人做爰A片免费看视频| 99视频久久免费视频| 久久婷婷五月天| 六月婷婷日| 99色人| 久久这里都是精品| www.五月天婷婷| 丁香六月啪| 深爱丁香网| 色五月激情五月| 怡红院精品视频久久久久久久久| 九月丁香婷婷网| 久久狠狠干| 99精品在线观看视频| 婷婷五月天激情网| 九九免费视频在线| 丁香婷婷五月色综合| 婷婷五月丁香伊人| 丁香狠狠色婷婷| 伊人五月综合网| 三十路磁力链接| 狠狠爱婷婷五月天| 狠狠爱激情网| 伦乱美欧| cao视频,现在观看| 无码人妻激情| 热的国产,热的综合,热的有码| 国产精品18久久久| 国产婷婷五月色情综合| 色99视频| 亚洲六月综合激情久久下卡| 五月天色综合| 五月激情四射婷婷丁香| 色情网综合| 翔田千里 50岁 无码| 亚洲色婷婷色| 91丨九色丨老熟女激情| 久久婷婷色| 五月天电影网| www.婷婷五月| 99在线资源视频| 婷婷黄色| 天天日天天做天天操| 久久刺激网| 9久热精品在线视频| 亚洲激情综合| 五月青青草综合| 99五月婷| 中国操逼99| 五月丁香婷婷色色| 亚洲 五月 婷婷 成人| 久久HD| 西西4r午夜剧场| 五月丁香色| 桔色成人在线| caobi四区| 色色五月天丁香婷婷| 国产成人AV不卡| 色婷婷免费观看| 26uuu亚洲欧美| 六月丁香婷| 色五月自偷自拍婷婷婷婷| 色婷婷丁香A片区毛片区女人区| 色婷婷亚洲婷婷| 色色色.com| 色情综合网| 久久99三级在线视频| 婷婷五月色| 情色五月天网站| 丁香婷婷婷五月| 日韩抽插操逼| VA色婷婷| 九月av| 九九久久色| 蜜臀AV在线观看| 五月丁香六月激情欧美综合| 99热色精品| 五月婷婷福利| 六月丁香五月亭亭| 婷婷五月丁香五月丁香| 丁香激情网| 五月婷婷导航| 日韩av高清| 国产精品91抖高| 开心五月天激情网| 久久只有18视频| 美女激情综合| 99热天堂| 精品爆操| 五月天婷婷激情| 99久热这里只有精品| www.ppypp| ss99热| 亚洲综合干| 9999热精品在线免费播放| 久久九九99| 五月丁香色色网| 成人一级片| WWW.久久久久久久| 99热日| 激情九月天天天天婷婷| 97碰碰在线观看视频| 激情五月婷婷啪啪| 99超碰人人| 香蕉97碰碰碰超视精品| 噜噜狠狠色综合久| 成人毛片在线免费观看| 亚洲秘 无码一区二区三区妃光/1| 操操熟女| 五月婷久久久| 性爱五月丁香| 99热这里都是精品| 丁香五月天啪啪| 激情四射五月天偷偷看婷婷| 都市激情久久| 天天综合插插| 亚洲激情色色| 99热6精品| 丁香五月伊人| 五月丁香色| www久久久| 五月婷婷啪啪| chaopengdaxiangjiao| 久操香蕉| 懂色av蜜臀av粉嫩av永陈冠希| 激情五月,激情综合网| 五月婷婷啪啪啪| a网站免费观看| 久久久er热| 这里只有精品久| 日韩视频99| 久久99久久99精品免观看粉嫩| 99久久久久| 国产午夜精品AV一区二区麻豆| 玖玖色综合色| 影音先锋男人资源站一区二区| 中文精品在| 亚洲国产精品五月天| 亚洲性爱99在线| 婷婷久久色| 激情综合区| www.99热| 亚洲欧洲一二| 91操熟女| 操嫩逼电影| 欧美狠狠色| 97久久超碰| 九九99九九精品视频| 久久婷丁香五月| 婷婷五月天综合蜜桃| 亚洲欧美国产高清vA在线播放| 色狠狠999综合| 激情五月激情综合网| Y11111111111少妇电影院| 伊人久久大香蕉网| 99热日| 亚洲成人中心| 一起草AV入口| 欧美性久| 69五月天视频| 婷婷大乡焦噜噜| 国产乱人偷精品人妻A片| 久热婷婷在线视频| 丁香五月天激情五月天激情五月天激情网| 一本伊人色婷| 中文字幕永久免费| 久久六月婷婷| www久久久| 婷婷丁香成人五月天| 538在线精品| 看逼中文字幕| 深爱激情四射| 激情综合区| 黄色激情网站在线观看| 亚洲小视频免费播放| 伊人AV五月婷| 五月天婷婷影院| 97九色视频| 99思思热只有在这里看| 99热这里只有精品3| 天花AV无码| 日日噜噜久久婷婷五月天| 人人摸人人澡人人| 色五天综合| 噜噜狠狠| 激情人妻综合| 丁香八月综合激情| 成人精品一区二区三区四区五区| 丁香五月社区| 久久久全国免费视频| 五月色情婷婷| 99热免费精品| 婷婷久久女人| 久热a| 大学生高潮无套内谢视频| 日韩精品一区二区亚洲AV观看| 婷婷开心激情综合五月天| 激情综合亚洲| 久久久五月天| 免费婷婷| 射久久丁香五月| 五月停停激情网| 精品一二三区久久AAA片| 金桔一区二区ab地址| 91日视频| 久久婷婷五月综合色丁香| 色五月亚洲开心网| 国产精品久久久久久久久久| 中文网AV| 亚洲综合激情五月久久| 99热综合色图| 丁香五月综合| 一起草av在线观看| 色色亚洲视频| 丁香五月九九| 丁香五月激情在线| 日韩欧美成人网| 狠狠狠五月婷婷六月丁香| www.婷婷六月天| 日日日日做夜夜夜夜无码| 色九月婷婷| 五月丁香啪啪啪啪| 99久久久久| 亚洲五月婷| 啪啪综合网| 99re热精品在线视频| av九九| 无码se| 能看的av| 热久久99视频| 国产日产亚系列精品版优势| 伊人国产婷婷五月天| 疯狂做受XXXX高潮A片动画| 丁香五月天婷婷久久综合| 无码免费人妻A片AAA毛片西瓜| 天天色伊人| 丰满少妇乱A片无码| 激情开心五月亚洲| 微拍92| 五月丁香色综合| 99在线69| 97碰在线视频| 婷婷5月天av| 久久婷婷免费| 这里只有精品1| 97人人搞| 久操热线| 涩涩网五月天| 九月大香蕉| 97在线综合| 天天干夜夜操A片| 老美AA片| 五月天狠狠| 色五月琪琪| 天天爱天天操| 日操夜撸| 综激情网| av中文在线| 日日插日日干| 久久新地址| 三年高清大片免费观看国语| 五月丁香婷婷成人综合网| 色婷婷五月天偷拍| 伊人婷婷五月天| 热99只有里视频| 蜜臀av粉嫩av懂色av| 久久久久久久人妻| 天天插天天| 狼人婷婷综合| 亚洲综合另类| 天天日,天天干,天天操| 伊九九三级区| 久久婷综| 噜噜噜狠狠色综| 99热这里只有精品13| 五月天婷婷涩涩| 99久久久| 亚洲激情综合免费| 国产熟女一区二区三区五月婷| 第九色区av天堂| 日本丁香五月| 五月婷婷就去色| 97人人爱人人操| 粉嫩AV久久一区二区三区| www激情| 久久五月天大美女| 欧美婷婷丁香五月| 九九碰九九爱97| 六月激情久久| www.色婷婷。com| 91精品综合久久婷婷九色| 最新高清无码专区| 99九九综合久久九九| 色性日本| 在线观看五月婷婷网| 97婷婷久久丁香| 亚洲视频一区| 伊人网大香| 欧美激情凹凸丁香网| 99无码视频| 99色.com| 超碰国产在线播放| 久/久精品99看9| 久久六月天| 婷婷六月插屄激情| 99精品久久| 成人短视频在线免费观看| 中国无码av| 天天拍天天操| 综合激情在线视频| 天天搞天天色综合| 色播播之激情五月婷婷| 五月婷婷影院| 五月婷免费视频| 91色性感五月婷婷丁香| 色噜噜狠狠色综无码久久合欧美| 丁香五月中文字幕色播| 国产另类综合| 激情五月网站| 欧美激情五月综合| 在线中文av| 国产精品国产| 九九精品re免费视频| 综合色图婷婷| 少妇做爰免费视看片| 新97人人上人人| 婷婷色五月激情强奸四射| 五月丁香淫淫婷婷婷| 五月婷婷干| 夜夜www| 玖玖99福利| 五月婷婷高清| 99久热| 色婷五月| 玖玖综合色| 色情五月婷| 久婷久婷| 亚洲无aV在线中文字幕| 婷婷丁香黄色| 成人短视频免费| 碰碰碰碰碰99| 久久性爱99国产| 最近中文字幕2019视频1| 婷婷成人五月天| 久久九九99| 99只有精品| 69精品人人人人| 日韩成人精品中文字幕| 久操操| 99久久国产宗和精品1上映| 狠狠色色| www.五月天| 偷偷与邻居做爰完整视频| 日日夜夜干| 丁香五月五月婷婷欧美大香蕉| 日本欧美成人片AAAA| www.五月天| 99色视频| 婷婷色五月91啪啪| 亚洲区在线| 成人国产网站| 超热久碰.com| 人橾人| 99久久久久| 丁香五月天AV在线| 亚洲综合色网站| 国产精品-91JQ就要激情网91JQ6.91JQ27.CASA:16888 | 久久久18| 色五月六月| 天天综合色| 久月久在线视频| 97涩婷婷婷婷基地| www.com任你艹| 久99视频在线观看| 五月色视频| 丁香五月综合在线播放| 色五月六月| 婷婷情色五月天| 思思热精品在线| 激情五月婷婷| 亚洲综合碰| 五月丁香欧美综合| 99久久婷婷国产综合精品青桔| www.91.com处女在线直播| 亚洲综合色丁香五月天| 思思热精品在线观看| www,超碰| 超碰91在线| 久久丁香婷| 色色五月天网站| 成人婷婷五月天| 天天爱夜夜爽| 久久丁香五月婷婷| 天天日天天久久青青| 婷婷丁香先锋资源网站| 婷婷综合色色| 26UUU精品一区二区c〇m| 天天弄天天操| 狠狠色婷婷777| 亚洲av电影网站| 激情婷婷在线中文字幕| 伊人婷婷大香蕉在线| 美女五月狠狠| 这里只有精品久久| 内射 无码 伊人| 黄色三级日本| 婷婷射图五月天| 天天人人人人人人人人人人人| 99精品热| 婷婷丁香先锋资源网站| 99久久久国产大片| 婷婷99狠狠躁| 五月丁香网站| 色色五月综合| 亚洲色激婷| 玖玖五月丁香| 99色| 麻豆雪千夏| 亚洲麻豆乱码国产2028| 超碰在线人人| WWW色色色COM| 色婷婷五月天天天天天| 色99色| 大香蕉久久青青| 97久久超碰| 99热在线只有精品| 五月天婷婷激情| 久久久.COM| 婷婷五月激情视频| 五月丁香大香蕉| 久久99网址| 婷婷六月久久综合导航| 欧美成人精品A片免费一区99| 欧美激情伊人| 五月丁香激情婷婷综合| 五月婷婷综合网| 99爱99操| 丁香狠狠色婷婷久久无码视频| 国产伦亲子伦亲子视频观看| 97精品自拍| 天天骑天天操| 99re8热精品免费视频| 激情深爱婷婷网| 深夜男女福利刺激影院一区完整| 五月天激情日色在线| 久久99热这里只有精品23| 婷婷99中文字幕| 五月婷婷狠狠久久| 日本性激情色播| 黄桃AV无码免费一区二区三区| 99ri久久| 国产亚洲精品久久一区二区三区| 久久丁香综合精品综合| 天天做天天干天天综合网| 婷婷五月六月丁香| 综合色五月天| 婷婷五月天综合久久| 色九九一二| 婷婷丁香五月天中文字幕| 亚洲妇女熟BBW| 99热国产在| 婷婷成人视频| 激情综合啪啪啪| 青青草激情网| 色综合色综合网| 大香网伊人久久综合| 美欧日韩国产成人在战| 丁香五月婷婷综合精品素人| 青青草网武则天| 九九视频在线观看| 九九综合图片网| 十月色综合| 婷婷六月色情| 色五月五月婷婷| www.com色播五月天| 久久99热这里只有精品| 亚洲视频1区| 天天插综合网| 亚洲99在线| 色婷婷久久久| 久久久人妻不卡| www.夜夜| 五月丁香六月婷婷a v|