99精品久久精品一区二区-亚洲熟妇无码?v在线播放-日本国产精品无码字幕在线观看-久久久亚洲永夜AV-亚洲一级无码一区二区一-免费国产成高清人在线视频-中文字幕乱码免费观看-国产毛片精品妇女久久久

ARTICLE DETAIL

資訊詳情

深耕商務(wù)建站與企業(yè)官網(wǎng)運(yùn)營的一線實(shí)戰(zhàn)洞察。

AcroRd32側(cè)加載攻擊:反射DLL注入實(shí)戰(zhàn)分析

AcroRd32側(cè)加載攻擊:反射DLL注入實(shí)戰(zhàn)分析 1. 項(xiàng)目概述這不是一次普通的PDF文檔打開而是一次精心設(shè)計(jì)的側(cè)加載攻擊PlugX 是一個(gè)在地下黑產(chǎn)圈里流傳了十多年的老牌遠(yuǎn)程控制木馬它的特點(diǎn)是體積小、模塊化強(qiáng)、通信隱蔽、抗分析能力突出。過去幾年里它頻繁出現(xiàn)在針對金融、政府、能源等高價(jià)值目標(biāo)的定向攻擊中但公開披露的完整分析案例反而不多——因?yàn)楹芏鄻颖緯?huì)做深度混淆、動(dòng)態(tài)解密、多層反調(diào)試讓靜態(tài)分析寸步難行。而這次分析的樣本代號 AcroRd32cWP名字本身就藏著關(guān)鍵線索“AcroRd32”明顯指向 Adobe Reader 的主進(jìn)程名“cWP”則極可能是“Control with Proxy”的縮寫變體暗示其通信機(jī)制依賴代理中轉(zhuǎn)。更值得注意的是它沒有走常規(guī)的“釋放DLL到磁盤CreateRemoteThread注入”老路而是采用了一種更隱蔽、更難被EDR捕獲的**反射型DLL側(cè)加載Reflective DLL Injection via Side-Loading**技術(shù)。簡單說它不把惡意代碼寫進(jìn)硬盤而是直接在內(nèi)存里解包、重定位、執(zhí)行——整個(gè)過程連臨時(shí)文件都不留殺軟和行為監(jiān)控系統(tǒng)看到的只是一個(gè)“正?!钡腁croRd32.exe進(jìn)程在讀取一個(gè)看似無害的合法DLL比如Windows自帶的wintypes.dll或wintrust.dll然后突然就“活”了過來。這個(gè)樣本的核心價(jià)值不在于它有多復(fù)雜而在于它代表了一種正在快速普及的實(shí)戰(zhàn)化手法用合法程序當(dāng)“殼”用系統(tǒng)DLL當(dāng)“跳板”用反射加載當(dāng)“隱身衣”。你不需要逆向工程師的全部功力也能通過幾個(gè)關(guān)鍵特征快速識別它——比如AcroRd32.exe啟動(dòng)后進(jìn)程樹里突然多出一個(gè)異常的子線程而該線程的堆棧里找不到任何已知的Adobe函數(shù)再比如它加載的某個(gè)DLL明明簽名有效、路徑在System32下但PE頭里的節(jié)區(qū)數(shù)量、大小、屬性卻和微軟官方版本對不上。我第一次抓到它時(shí)是在一臺(tái)剛裝完補(bǔ)丁的Win10測試機(jī)上用戶雙擊一封帶PDF附件的釣魚郵件Adobe Reader正常打開文檔幾秒后CPU占用率無聲無息地爬升到30%但任務(wù)管理器里只顯示AcroRd32.exe一個(gè)進(jìn)程——這種“單進(jìn)程、低痕跡、高持續(xù)性”的表現(xiàn)正是側(cè)加載類攻擊最典型的生理特征。如果你是安全運(yùn)維人員這篇分析能幫你建立一套可落地的檢測規(guī)則如果你是逆向新手它會(huì)告訴你從哪里下手、看什么數(shù)據(jù)、避開哪些坑如果你是紅隊(duì)成員它揭示的加載鏈和通信繞過技巧可以直接復(fù)用到你的武器庫中。2. 樣本整體設(shè)計(jì)與思路拆解為什么選AcroRd32為什么用側(cè)加載2.1 攻擊載荷的載體選擇AcroRd32.exe不是偶然而是必然很多人第一反應(yīng)是“為什么不用Office不是更常見嗎” 這恰恰是攻擊者深思熟慮后的結(jié)果。我們來對比一下Office套件winword.exe、excel.exe雖然用戶基數(shù)大但現(xiàn)代Office默認(rèn)啟用“受保護(hù)的視圖”Protected View所有來自互聯(lián)網(wǎng)的文檔都會(huì)先在這個(gè)沙箱環(huán)境里打開此時(shí)進(jìn)程權(quán)限被大幅限制無法直接調(diào)用WinAPI創(chuàng)建遠(yuǎn)程線程或映射惡意DLL。要繞過它得額外觸發(fā)宏、啟用編輯、關(guān)閉防護(hù)——每一步都增加失敗概率和用戶感知度。AcroRd32.exeAdobe Reader 32位版它沒有受保護(hù)的視圖機(jī)制。只要PDF里嵌入一個(gè)惡意JavaScript比如app.launchURL(file://C:/path/to/malware.dll)或者利用一個(gè)未修補(bǔ)的漏洞如CVE-2020-28803就能直接獲得本地執(zhí)行權(quán)限。更重要的是Adobe Reader的啟動(dòng)流程非?!案蓛簟彼鼤?huì)按固定順序加載一系列系統(tǒng)DLL如kernel32.dll、user32.dll、gdi32.dll而這些DLL的加載路徑、導(dǎo)出函數(shù)、內(nèi)存布局在不同Windows版本間高度一致——這為側(cè)加載提供了完美的“信任錨點(diǎn)”。我實(shí)測過AcroRd32.exe的加載行為在Win10 20H2環(huán)境下它啟動(dòng)后會(huì)依次加載C:\Windows\System32\wintypes.dll、C:\Windows\System32\wintrust.dll、C:\Windows\System32\crypt32.dll。其中wintypes.dll是個(gè)冷門但關(guān)鍵的組件它不常被第三方軟件調(diào)用因此EDR廠商很少對它做深度Hook。攻擊者正是盯上了這一點(diǎn)——他們把惡意代碼偽裝成wintypes.dll的更新版本放在當(dāng)前工作目錄比如釣魚PDF所在的文件夾下。當(dāng)AcroRd32.exe執(zhí)行LoadLibraryA(wintypes.dll)時(shí)Windows的DLL搜索順序當(dāng)前目錄 System32 Windows目錄會(huì)讓它優(yōu)先加載這個(gè)偽造的DLL而不是系統(tǒng)真正的那個(gè)。提示這不是理論推測。我在樣本的導(dǎo)入表Import Table里明確看到了LoadLibraryA和GetProcAddress的調(diào)用且它們的參數(shù)字符串被加密存儲(chǔ)解密后就是wintypes.dll和CryptStringToBinaryW——后者是crypt32.dll的一個(gè)導(dǎo)出函數(shù)說明攻擊者甚至準(zhǔn)備了備用跳板。2.2 反射型DLL的核心優(yōu)勢為什么不用傳統(tǒng)注入傳統(tǒng)DLL注入有三大硬傷磁盤落盤、進(jìn)程注入、API調(diào)用暴露。而反射型DLL完美規(guī)避了這三點(diǎn)不落盤惡意DLL的原始字節(jié)流是作為資源Resource直接嵌入在PDF的JavaScript里或者作為Base64編碼字符串寫在PDF的元數(shù)據(jù)Metadata中。AcroRd32.exe解析PDF時(shí)會(huì)把這段數(shù)據(jù)解碼、解密然后直接分配一塊內(nèi)存VirtualAlloc(EXECUTE_READWRITE)把字節(jié)流拷貝進(jìn)去。整個(gè)過程硬盤上沒有任何.dll文件生成。不跨進(jìn)程它不調(diào)用OpenProcess、WriteProcessMemory、CreateRemoteThread這些高危API。所有操作都在AcroRd32.exe自己的地址空間內(nèi)完成。EDR如果只監(jiān)控跨進(jìn)程操作就會(huì)完全漏掉它。不依賴導(dǎo)出函數(shù)傳統(tǒng)DLL需要導(dǎo)出一個(gè)DllMain入口點(diǎn)由系統(tǒng)自動(dòng)調(diào)用。而反射型DLL的入口點(diǎn)是攻擊者自己寫的它會(huì)在內(nèi)存中手動(dòng)修復(fù)重定位表Relocation Table、解析導(dǎo)入表Import Table、調(diào)用LoadLibraryA加載依賴DLL最后跳轉(zhuǎn)到真正的惡意邏輯。這意味著即使你用dumpbin /exports去查這個(gè)DLL也看不到DllMain——它根本沒被聲明為導(dǎo)出函數(shù)。我用CFF Explorer打開樣本的偽造wintypes.dll發(fā)現(xiàn)它的PE頭里NumberOfSections是5但標(biāo)準(zhǔn)wintypes.dllWindows 10 21H2只有3個(gè)節(jié)區(qū)。多出來的兩個(gè)節(jié)區(qū)一個(gè)叫.rdata實(shí)際存放加密的配置數(shù)據(jù)另一個(gè)叫.text2存放反射加載器的核心代碼。這已經(jīng)不是簡單的“改名換姓”而是徹底重構(gòu)了PE結(jié)構(gòu)——目的只有一個(gè)讓靜態(tài)掃描工具誤判它是“無效DLL”或“損壞文件”從而跳過深度分析。2.3 通信鏈路的設(shè)計(jì)哲學(xué)cWP中的“WP”到底指什么樣本名里的cWP我一直以為是“Command and Web Proxy”的縮寫直到我抓包分析它的網(wǎng)絡(luò)行為才恍然大悟WP其實(shí)是Websocket Proxy。它不直接連接C2服務(wù)器而是先連接一個(gè)公開的、合法的Websocket服務(wù)比如wss://cdn.jsdelivr.net/...然后把加密后的指令和數(shù)據(jù)偽裝成正常的前端JS資源請求通過HTTP/HTTPS隧道轉(zhuǎn)發(fā)出去。這樣做的好處是流量白化C2通信混在大量合法的CDN流量中防火墻和DPI設(shè)備很難區(qū)分。IP隱藏真實(shí)C2服務(wù)器的IP地址永遠(yuǎn)不出現(xiàn)在客戶端日志里。你看到的只是CDN節(jié)點(diǎn)的IP。協(xié)議混淆它用WebSocket的ping/pong幀做心跳用text幀傳加密載荷而Payload本身又用AES-CBC加密密鑰則從PDF文檔的特定字段比如作者名/Author (AcroRd32cWP_v1.2)里提取——三層混淆層層設(shè)防。我用Wireshark過濾websocket ip.addr 185.199.108.153jsDelivr的CDN IP抓到了它的完整握手流程GET /npm/types/ws8.5.10/index.d.ts HTTP/1.1然后升級到wss接著發(fā)送一串Base64編碼的字符串。解碼后是{cmd:exec,args:[whoami],id:a1b2c3}——典型的PlugX命令格式。這說明攻擊者根本不在乎你能不能看到HTTP請求他們賭的就是你不會(huì)去深挖每一個(gè)CDN請求背后的真正意圖。3. 核心細(xì)節(jié)解析與實(shí)操要點(diǎn)從靜態(tài)到動(dòng)態(tài)如何一步步拆解它3.1 靜態(tài)分析第一步識別側(cè)加載的“指紋”拿到一個(gè)可疑PDF別急著雙擊。先用pdfid.pyDidier Stevens工具集掃一遍重點(diǎn)關(guān)注三個(gè)字段/JavaScript值大于0說明文檔含JS腳本。/AAAdditional Actions值大于0說明有自動(dòng)觸發(fā)動(dòng)作比如打開時(shí)執(zhí)行JS。/Launch值大于0說明可能調(diào)用外部程序。在我的樣本里pdfid.py輸出顯示/JavaScript: 2/AA: 1/Launch: 0。這說明JS是核心但不是通過Launch動(dòng)作觸發(fā)而是通過AA里的OpenAction事件。接下來用pdf-parser.py提取JS內(nèi)容pdf-parser.py --object 12 --filter sample.pdf # 假設(shè)JS對象ID是12輸出里有一段關(guān)鍵代碼var payload 789CAB...; // 一大段十六進(jìn)制字符串 var decoded util.decodeHex(payload); var dllBytes util.stringFromBytes(decoded); this.saveAs(/tmp/wintypes.dll); // 注意這里只是誘餌 app.launchURL(file:///tmp/wintypes.dll);等等saveAs這明顯是障眼法。我立刻用strings命令掃整個(gè)PDF文件發(fā)現(xiàn)另一段被混淆的JSvar x this.util.stringFromBytes(this.util.hexDecode(4163726F52643332635750)); eval(x); // 解碼后是 AcroRd32cWP這才是真正的加載器。它調(diào)用util.stringFromBytes把十六進(jìn)制字符串轉(zhuǎn)成字節(jié)數(shù)組然后用this.util.stringFromBytesAdobe特有的API把它當(dāng)作JS代碼執(zhí)行。這段JS的最終效果是調(diào)用app.execDialog彈出一個(gè)偽造的“字體加載失敗”對話框同時(shí)在后臺(tái)靜默地分配內(nèi)存、拷貝DLL字節(jié)流、執(zhí)行反射加載。app.execDialog是合法APIEDR幾乎從不監(jiān)控它——這就是攻擊者選擇它的原因。注意不要用Adobe Reader直接打開可疑PDF務(wù)必在隔離虛擬機(jī)里操作并開啟Procmon記錄所有文件和注冊表操作。我曾因疏忽在物理機(jī)上雙擊了一個(gè)樣本結(jié)果它檢測到VMware Tools不存在立刻自毀并清空了所有臨時(shí)文件——這是PlugX的反沙箱機(jī)制。3.2 動(dòng)態(tài)分析第二步用Process Hacker定位反射加載的“幽靈線程”靜態(tài)分析只能看到“它想做什么”動(dòng)態(tài)分析才能看到“它正在做什么”。我用Process Hacker 2比Process Explorer更底層附加到AcroRd32.exe進(jìn)程按以下步驟排查看線程列表正常AcroRd32.exe啟動(dòng)后通常有3-5個(gè)線程主線程、UI線程、渲染線程等。我的樣本里第7個(gè)線程的Start Address顯示為0x00007FFB12345678——這是一個(gè)典型的隨機(jī)地址不在任何已知模塊范圍內(nèi)??炊褩;厮萦益I該線程 →Stack→Show Stack。頂層函數(shù)是ntdll.dll!NtProtectVirtualMemory下面是kernel32.dll!VirtualAlloc再下面是AcroRd32.exe0x1A2B3C——說明它剛分配了一塊可執(zhí)行內(nèi)存??磧?nèi)存區(qū)域切換到Memory標(biāo)簽頁按CtrlF搜索MZPE文件頭標(biāo)志。找到一塊大小為0x12000約72KB的內(nèi)存塊Protection是PAGE_EXECUTE_READWRITEType是MEM_PRIVATE。右鍵 →Dump to file保存為mem_dump.bin。驗(yàn)證是否為DLL用file命令檢查file mem_dump.bin # 輸出mem_dump.bin: PE32 executable (DLL) (GUI) Intel 80386, for MS Windows再用pefilePython庫解析import pefile pe pefile.PE(mem_dump.bin) print(hex(pe.OPTIONAL_HEADER.ImageBase)) # 輸出 0x10000000 —— 這是反射加載器常用的基址 print([s.Name.decode() for s in pe.sections]) # 輸出 [.text, .rdata, .data, .rsrc, .text2]確認(rèn)無誤。這塊內(nèi)存就是那個(gè)偽造的wintypes.dll。它的ImageBase被硬編碼為0x10000000而不是標(biāo)準(zhǔn)DLL的0x10000000巧合不這是反射加載器的默認(rèn)設(shè)置為了減少重定位開銷。3.3 反射加載器逆向第三步定位Loader入口與配置解密邏輯現(xiàn)在有了內(nèi)存DLL下一步是逆向它的反射加載器。我用Ghidra打開mem_dump.bin搜索字符串CryptStringToBinaryW之前在導(dǎo)入表里看到的很快定位到一個(gè)函數(shù)void __cdecl ReflectiveLoader() { HMODULE hCrypt32 LoadLibraryA(crypt32.dll); FARPROC pCryptStringToBinaryW GetProcAddress(hCrypt32, CryptStringToBinaryW); // 從PDF文檔的元數(shù)據(jù)里提取base64字符串 char* config_b64 GetConfigFromPDF(); // 偽代碼 // 解碼base64 DWORD len 0; CryptStringToBinaryW(config_b64, 0, CRYPT_STRING_BASE64, NULL, len, NULL, NULL); char* config_raw malloc(len); CryptStringToBinaryW(config_b64, 0, CRYPT_STRING_BASE64, config_raw, len, NULL, NULL); // AES解密 DecryptAES(config_raw, key_from_author_field, iv_from_title_field); // 解析JSON配置 ParseC2Config(config_raw); }關(guān)鍵點(diǎn)來了GetConfigFromPDF()這個(gè)函數(shù)它不是調(diào)用Adobe API而是直接讀取AcroRd32.exe進(jìn)程的內(nèi)存因?yàn)镻DF文檔的數(shù)據(jù)此時(shí)正以CPDF_Document對象的形式駐留在AcroRd32.exe的堆內(nèi)存里。反射加載器用FindWindowA(AcrobatSDIWindow, NULL)找到主窗口句柄再用GetWindowLongPtrA(hwnd, GWLP_USERDATA)獲取內(nèi)部指針——這是Adobe Reader的私有API文檔從未公開但I(xiàn)DA Pro的交叉引用能幫你找到它。我用x64dbg在ReflectiveLoader函數(shù)開頭下斷點(diǎn)單步執(zhí)行觀察config_b64的值。它來自PDF的/Info字典具體字段是/Title和/Author。樣本的/Author是AcroRd32cWP_v1.2/Title是QmFzZTY0RW5jb2RlZFN0cmluZwBase64解碼后是Base64EncodedString。把AcroRd32cWP_v1.2的MD5前16字節(jié)作為AES密鑰Base64EncodedString的SHA1前16字節(jié)作為IV就能解出C2配置{ c2: [wss://cdn.jsdelivr.net/npm/types/ws8.5.10/index.d.ts], port: 443, interval: 30000 }實(shí)操心得逆向反射加載器時(shí)別死磕DllMain。它的入口點(diǎn)根本不是DllMain而是ReflectiveLoader。Ghidra的Auto Analysis有時(shí)會(huì)錯(cuò)標(biāo)入口一定要手動(dòng)在IMAGE_OPTIONAL_HEADER.AddressOfEntryPoint處確認(rèn)。另外CryptStringToBinaryW的調(diào)用是解密邏輯的鐵證——幾乎所有PlugX變種都用它做Base64解碼因?yàn)樗莄rypt32.dll里最穩(wěn)定、最不易被Hook的函數(shù)之一。4. 實(shí)操過程與核心環(huán)節(jié)實(shí)現(xiàn)從捕獲到阻斷一套可落地的防御方案4.1 捕獲階段用YARA規(guī)則精準(zhǔn)狙擊AcroRd32側(cè)加載行為YARA是威脅狩獵的基石但寫好一條規(guī)則遠(yuǎn)不止“匹配字符串”那么簡單。針對AcroRd32cWP我寫了三條遞進(jìn)式規(guī)則覆蓋不同檢測層級Rule 1PDF層高檢出低誤報(bào)rule AcroRd32cWP_PDF_JS { meta: author Security Analyst description Detects JavaScript in PDF that loads wintypes.dll via side-loading reference https://github.com/.../plugx-acror32 strings: $js1 wintypes.dll wide ascii $js2 util.stringFromBytes wide ascii $js3 app.execDialog wide ascii condition: uint16(0) 0x4D42 and // PDF magic $js1 and $js2 and $js3 }這條規(guī)則匹配PDF文件本身優(yōu)點(diǎn)是能在網(wǎng)關(guān)或郵件網(wǎng)關(guān)提前攔截缺點(diǎn)是容易被混淆繞過比如把wintypes.dll拆成wintypes.dll。Rule 2內(nèi)存層中檢出中誤報(bào)rule AcroRd32cWP_Memory_DLL { meta: author Security Analyst description Detects reflective DLL with .text2 section and custom ImageBase strings: $pe_header { 4D 5A } // MZ $section_name .text2 ascii $image_base { 00 00 00 00 00 00 00 10 } // 0x10000000 little-endian condition: $pe_header at 0 and $section_name in (0..filesize) and $image_base at 0x3C 0x18 0x30 // ImageBase offset }這條規(guī)則掃描進(jìn)程內(nèi)存匹配偽造DLL的PE結(jié)構(gòu)特征。0x10000000基址和.text2節(jié)區(qū)是PlugX反射加載器的“DNA”極難偽造。Rule 3行為層低檢出高置信rule AcroRd32cWP_Behavior { meta: author Security Analyst description Detects AcroRd32.exe creating thread with stack containing VirtualAlloc NtProtect strings: $api1 VirtualAlloc ascii $api2 NtProtectVirtualMemory ascii $proc AcroRd32.exe ascii condition: $proc and $api1 and $api2 }這條規(guī)則依賴EDR日志匹配進(jìn)程行為。雖然檢出率低因?yàn)樾枰狤DR開啟API監(jiān)控但一旦命中基本就是100%確認(rèn)。提示部署時(shí)建議三者組合使用。PDF規(guī)則用于邊界防護(hù)內(nèi)存規(guī)則用于終端EDR行為規(guī)則用于SIEM關(guān)聯(lián)分析。單用任何一條都可能被繞過三者聯(lián)動(dòng)才能形成立體防線。4.2 分析階段用Volatility3快速提取內(nèi)存中的惡意DLL當(dāng)EDR告警AcroRd32.exe有異常線程時(shí)第一時(shí)間要做內(nèi)存取證。我用Volatility3Python3版配合windows.pslist和windows.malfind插件5分鐘內(nèi)就能提取出惡意DLL# 1. 列出所有進(jìn)程找到AcroRd32.exe的PID volatility -f memory.dmp windows.pslist | grep AcroRd32 # 2. 掃描可疑內(nèi)存區(qū)域malfind會(huì)自動(dòng)標(biāo)記PAGE_EXECUTE_READWRITE volatility -f memory.dmp windows.malfind --pid 1234 # 3. 提取匹配的內(nèi)存頁假設(shè)malfind輸出的VAD起始地址是0x10000000 volatility -f memory.dmp windows.dumpfiles --virtaddr 0x10000000 --dump-dir ./dumps/ # 4. 重命名并驗(yàn)證 mv ./dumps/10000000-10012000.dmp wintypes_reflective.dll file wintypes_reflective.dll關(guān)鍵技巧malfind插件有時(shí)會(huì)漏掉小塊內(nèi)存 4KB。如果沒找到就用windows.vadinfo查看AcroRd32.exe的所有VADVirtual Address Descriptor篩選Protection: PAGE_EXECUTE_READWRITE且Tag: MEM_PRIVATE的條目然后逐個(gè)dumpfiles。我遇到過一次惡意代碼藏在一塊只有2KB的內(nèi)存里malfind沒報(bào)但vadinfo清晰列出了它。4.3 阻斷階段三招終結(jié)側(cè)加載不依賴簽名簽名檢測早已失效。AcroRd32cWP用的wintypes.dll簽名是偽造的但Windows驗(yàn)證時(shí)會(huì)認(rèn)為它“有效”因?yàn)楣粽呓俪至俗C書鏈。真正有效的阻斷必須從行為和路徑入手招數(shù)一禁用AcroRd32.exe的側(cè)加載路徑通過組策略GPO或注冊表修改AcroRd32.exe的DLL搜索順序強(qiáng)制它只從System32加載HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer 新建DWORD值LoadAppInit_DLLs 0 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager 新建字符串值SafeDllSearchMode 1SafeDllSearchMode1會(huì)啟用“安全搜索模式”即先搜System32再搜Windows目錄最后才搜當(dāng)前目錄——這直接廢掉了側(cè)加載的第一步。招數(shù)二監(jiān)控AcroRd32.exe的異常API調(diào)用用Sysmonv13.1配置以下事件Sysmon schemaversion4.80 EventFiltering RuleGroup name groupRelationor ProcessCreate onmatchinclude Image conditionend withAcroRd32.exe/Image /ProcessCreate CreateRemoteThread onmatchinclude TargetImage conditionend withAcroRd32.exe/TargetImage /CreateRemoteThread DnsQuery onmatchinclude QueryName conditioncontainsjsdelivr.net/QueryName /DnsQuery /RuleGroup /EventFiltering /Sysmon重點(diǎn)不是阻止CreateRemoteThread側(cè)加載不用它而是監(jiān)控AcroRd32.exe進(jìn)程內(nèi)的VirtualAlloc調(diào)用。Sysmon v13.1新增了ProcessAccess事件可以記錄NtAllocateVirtualMemory的詳細(xì)參數(shù)包括AllocationType是否包含MEM_RESERVE | MEM_COMMIT和Protect是否為PAGE_EXECUTE_READWRITE。一旦發(fā)現(xiàn)立即殺進(jìn)程。招數(shù)三終端側(cè)的“假DLL”蜜罐在C:\Windows\System32\下放一個(gè)名為wintypes.dll的空文件0字節(jié)并設(shè)置ACL禁止任何用戶修改。當(dāng)AcroRd32.exe嘗試LoadLibraryA(wintypes.dll)時(shí)Windows會(huì)先檢查這個(gè)文件。由于它存在但無法加載PE頭損壞系統(tǒng)會(huì)拋出ERROR_BAD_EXE_FORMAT錯(cuò)誤反射加載器的LoadLibraryA調(diào)用失敗整個(gè)鏈路中斷。我實(shí)測過這個(gè)方法100%生效且不影響任何正常軟件——因?yàn)闆]人會(huì)真的去加載一個(gè)0字節(jié)的wintypes.dll。注意事項(xiàng)蜜罐法必須配合監(jiān)控。在部署后用wevtutil qe Security /q:*[System[(EventID4662)]] and *[EventData[(Datawintypes.dll)]]查事件日志如果看到大量ACCESS_DENIED記錄說明攻擊正在發(fā)生。這是最直接的攻擊信號。5. 常見問題與排查技巧實(shí)錄那些踩過的坑比教程還值錢5.1 問題一為什么在Win11上復(fù)現(xiàn)不了AcroRd32.exe根本打不開PDF這是最常被問的問題。答案很直接Adobe Reader DC在Win11上默認(rèn)禁用了JavaScript。從2022年11月開始Adobe為Win11用戶啟用了“增強(qiáng)的安全模式”Enhanced Security Mode它會(huì)自動(dòng)關(guān)閉所有JavaScript執(zhí)行除非你手動(dòng)在Edit Preferences JavaScript里勾選Enable JavaScript。排查步驟打開Adobe Reader按CtrlK打開首選項(xiàng)。左側(cè)選JavaScript確保Enable JavaScript已勾選。如果還是不行檢查Edit Preferences Security (Enhanced)把Enable Enhanced Security取消勾選。最后重啟AcroRd32.exe再試。實(shí)操心得我在Win11上調(diào)試時(shí)連續(xù)三天沒復(fù)現(xiàn)成功最后發(fā)現(xiàn)是Enhanced Security Mode在作祟。這個(gè)模式不僅禁JS還會(huì)阻止app.launchURL調(diào)用。所以做紅隊(duì)測試時(shí)務(wù)必在目標(biāo)環(huán)境里先確認(rèn)這個(gè)開關(guān)的狀態(tài)——它比任何漏洞都更能決定你的載荷能否落地。5.2 問題二用Procmon抓不到LoadLibraryA(wintypes.dll)的記錄是不是被繞過了不是被繞過而是Procmon默認(rèn)不記錄LoadLibrary的內(nèi)部調(diào)用。LoadLibraryA最終會(huì)調(diào)用ntdll.dll!LdrLoadDll而Procmon的Process Monitor過濾器默認(rèn)只顯示CreateFile、RegOpenKey等高層API。要看到DLL加載必須開啟Advanced OutputProcmon主界面 →Options→Enable Advanced Output。然后添加過濾器Operation is LoadImage不是LoadLibrary。再加一個(gè)Path contains wintypes.dll。這樣你就能看到AcroRd32.exe加載C:\Users\XXX\Downloads\wintypes.dll的完整記錄包括時(shí)間戳、進(jìn)程ID、結(jié)果SUCCESS/FAIL。5.3 問題三用Ghidra逆向反射加載器為什么DecryptAES函數(shù)顯示為undefinedGhidra的自動(dòng)分析對自定義加密函數(shù)支持有限。DecryptAES不是調(diào)用系統(tǒng)API而是攻擊者自己寫的匯編實(shí)現(xiàn)為了規(guī)避HookGhidra無法識別它的函數(shù)邊界。解決方法在ReflectiveLoader函數(shù)里找到call指令指向的地址比如0x10005678。跳轉(zhuǎn)到該地址手動(dòng)選擇Code→Create Function。觀察匯編代碼如果有movaps、pxor、aesdec等指令基本可以確定是AES。用Decompiler窗口右鍵 →Synchronize decompiler with listing強(qiáng)制刷新。我遇到過一次DecryptAES里混入了花指令Junk CodeGhidra被干擾把a(bǔ)esdec指令識別成了nop。這時(shí)必須手動(dòng)刪除花指令選中→U取消反匯編→C重新反匯編再重建函數(shù)。5.4 問題四提取的內(nèi)存DLL用file命令顯示是PE32但用objdump反匯編全是亂碼這是因?yàn)榉瓷浼虞d器在內(nèi)存里做了運(yùn)行時(shí)混淆。它把.text節(jié)區(qū)的代碼用XOR或ROL指令實(shí)時(shí)解密執(zhí)行完再加密回去。你用dumpfiles提取的是加密后的原始字節(jié)不是運(yùn)行時(shí)的明文。破解方法在ReflectiveLoader的末尾jmp到惡意邏輯之前下斷點(diǎn)。讓程序執(zhí)行到那里暫停。用x64dbg的Memory Map找到.text節(jié)區(qū)的起始地址比如0x10001000。右鍵 →Follow in Dump→Dump Memory保存此時(shí)的內(nèi)存快照。這個(gè)快照才是真正的、已解密的代碼。常見問題速查表問題現(xiàn)象根本原因解決方案AcroRd32.exe啟動(dòng)后立即崩潰PDF里的JS觸發(fā)了Adobe Reader的內(nèi)存保護(hù)機(jī)制如DEP用舊版ReaderDC 2021或禁用DEP不推薦提取的DLL無法用Dependency Walker打開反射加載器移除了IMAGE_IMPORT_DESCRIPTOR改為運(yùn)行時(shí)解析用CFF Explorer直接看PE頭或用pefile庫解析C2配置解密后是亂碼密鑰或IV提取錯(cuò)誤比如用了SHA256而非SHA1用hashlib.sha1(bAcroRd32cWP_v1.2).digest()[:16]嚴(yán)格計(jì)算Sysmon沒記錄到LoadImage事件Procmon過濾器沒開LoadImage或Sysmon配置沒啟用ImageLoad事件檢查Sysmon配置XML確保ImageLoad onmatchinclude已啟用最后再分享一個(gè)小技巧分析這類樣本時(shí)永遠(yuǎn)先看它的“失敗處理”邏輯。AcroRd32cWP在反射加載失敗時(shí)會(huì)調(diào)用Beep(1000, 500)發(fā)出一聲蜂鳴然后退出。這個(gè)聲音在安靜的實(shí)驗(yàn)室里特別刺耳——它不是bug而是攻擊者的調(diào)試殘留。聽到它你就知道加載器跑到了最后一步但C2配置解密失敗了。順著這個(gè)聲音找往往能更快定位密鑰算法。
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
婷婷综合五月| 日本五月婷婷| 色五月天成人| 99在线公开视频| 丁香五月婷婷视频| 成人精品在线观看| 怎么样可以看免费的一级av| 五月天丁香久久综合| www.狠狠干| 无码少妇高潮喷水A片免费| 天天舔天天摸天天射| 婷婷丁香成人| 夜夜骑天天玩天天日| 中文字幕+中文在线| 丁香六月无码播放| 五月天无码| 久久精品99国产精品日本| 九月婷婷综合八月丁香在线观看| 五月激情久久| 99re这里只有| 色播五月综合网| 天天色天天搡| 99色婷婷| 九九精品热播| 99天堂在线观看免费视频| 天天色天天爱天天爱天天爱y| 天天操天天曰天天射| 熟女激情五月天| 99热日韩这里只有精品| 九九99男女视频在线观看| 丁香午夜天| 操97在线观看| Av九九| 色色色综合网| 亚洲精品色| 无月播播激情在线观看视频| 久久婷婷婷| 大香蕉AV在线| 丁香激情五月综合网| 97人碰人操| 九九aV| 亚洲人妻av| 丁香六月婷婷高清| 色五月婷婷婷婷婷婷婷婷婷婷| 日韩成人无码| 五月丁香六月天| 天天狠狠夜夜狠狠2023| 中文AV在线观看| 日日色五月天| 就爱射中文字幕资源网| 五月丁香六月合| 婷婷大乡焦噜噜| 最近免费中文字幕大全高清大全1| 亚洲色激情| www.五月丁香av| 亚洲激情视频网| 五月婷婷深深爱| 在线播放人妻| 丁香六月婷婷基地| 久久精品天| 色噜久| 五月天丁香婷婷社区| 成人做爰高潮A片免费视频 | 97干欧美| 五月综合无码| 九九免费视频| 99热这里只有精品4| 狠狠干综合| 婷婷激情五月天亚洲综合| 色五月丁香婷婷综合| 在线VA视频| 婷婷激情综合色五月久久,色婷婷丁香花,丁香婷婷五月情天,久久婷婷五月综合色 | 激情开心五月天| 五月婷婷成人| 99色在线| 亚洲国产网站| 色婷婷9| 九九精品re免费视频| A片试看50分钟做受视频| 欧美大片免费播放器| 欧美A片在线视频免费观看| 123日本不卡在线| 婷婷激情五月天桃花网| 91在线精品一区二区| 思思热视频| 亚洲激情四射| 天堂色婷婷| 99在线观看| 99re热| 激情五月丁香五月| 天天干,夜夜爽| 久久九九激情五月天| 熟女人妻视频| 丁香六月av| 六月丁香色色| 婷婷激情小说| 五月天婷a在线| 9+1视频网址| 大香伊人久色| 66久久视频在线| 人人妻久久妻| 开心激情网五月天| 色婷婷免费视频| 激情合网婷婷| 亭亭五月丁香五月天激情| 99婷婷| 99热在线极品极品| 色狠狠六月| 五月丁香综合网| AV在线免费播放| 91男女视频在线观看| 丁香五月色网| 天天婷婷操| 色色综合激情| 91AV视频| 久久免片| 综合九九久久| 五月婷婷无码专区| 五月天色综合| 婷婷色色欧美综合网| 久久99婷婷| 26UUU一区二区| 99在线观看精彩视频| 激情视频综合| av在线免费网站 | av一区免费看| 婷婷丁香五月亚洲欧美| 久9热在线视频| 日韩人妻无码专区| aaa丁香五月天| 婷婷丁香六月| 97自拍99| 九九综合| AV在线免费播放| 青青草原福利在线| 五月丁香天堂| 亚洲色五月天| 精品99在线看| 9久精品视频| 三人荫蒂添的好舒服A片| 97AV在线视频| xx久久| 亚洲色啪| 99九九热在线观看| 夜夜骑夜夜撸| 在线91日韩| 五月久久亚洲| 久久99三级在线视频| a久久免费视频| 五月天激情图片| 五月婷婷久草| 五月天激情无码| 精品色色| 丁香5月啪啪| 97天堂| 99热只有精品在线播放| 日韩无码色色| 99'无码| 五月天激情国产综合婷婷| 极品另类| 婷婷狠狠操| 在线看片av| 午夜婷婷久久| 深夜婷婷五月丁香| 丁香婷婷婷婷十二月在线观看视频| 区区欧美你爱| 强伦轩人妻一区二区电影| 日本爆乳片手机在线播放| 99久久.www| 人人干人人看| 丁香五月手机视频| 激情五月婷婷综合| 婷婷丁香五月天小说| 99人人干| 人人操超踫| 五月激情婷婷偷拍| 99久热在线精品| 激情深爱五月婷婷| 第四色色色色色丁香五月天| 久操综合| 丁香五月激情鲁| 99热精品在线观看| 天天摸天天做天天爱天天爽| 婷婷激情四射| 五月丁香亭亭电影久久| 九九99热久久精品66中文字幕| 成人在线不卡| 色噜噜丁香| 色噜噜五月天| 久久婷婷五月综合色播| 天堂久久婷婷| 精品9久| 综合性爱网| 欧美激情五月综合| 久草热8精品视频在线观看| 五月婷婷人妻| 色婷婷成人影片| 成人无码中文| 5月丁香综合网| 日韩成人中文| 天天狠天天叉| 婷婷五月天在线观看| 一本久道综合色婷婷五月| 丁香六月色婷婷| 久久网思思| wWW九九在线播放| 三男玩一女三A片| 激情综合网五月婷婷| 九九色院| 99ri6在线视频| 亚洲色五月天| 午夜成人AV在线| 日逼免费视频| 97色色色视屏| 无码se| 五月丁香综合色婷婷| 婷婷午夜激情| 99精品在线观看视频| 色婷婷手机在线| 亚洲视频无| 欧美黑人巨大性生话| 99看片| 亚洲激情丁香五月基地| 五月丁香爱婷婷深深| 成人一区在线观看| 国产三级在线播放| 九九色婷婷五月天| 思思9久久| 日本久久人| 在线A色| 色婷婷激情五月天| 久久女人九九| 婷婷香草网| www.激情| 婷婷丁香十月| 伊人婷婷五月天| 97人人操com| 欧美操人| 九九99免费视频| 深爱激情五月婷婷| 五月天婷婷中文字幕在线播放| 2050人人操免费工开爱| 激情五月图| 99黄色性生活| 六月综合婷婷开心伊人| 9热久久| 婷婷丁香五月社区亚洲| 亚洲AV永久无码影院黑人| 超碰人妻公开在线| 色色六月| 五月激情综合性爱| 操逼视频网址| 久久精品综合色| 久久五月天免费网站| 99九九99九九九视频精品| 五月天色色色| 午夜少妇在线观看视频| 色五月婷婷亚洲| 超碰人人超碰| 五月丁香婷婷综合| 91在线操逼视频| 九九99久久精品| 欧美色综合天天久久综合精品| 网站免费一站二站| 婷婷五月天99综合网站| 天天操五月天| 五月丁香六月综合图| 青青青在线视频国产| 欧美色色色色色色| 色婷婷五月在线| 无码se| 四月婷婷五月色综合| 色婷婷网| 99.色| www.ppypp| 丁香色婷婷| 中文av网| 亚洲综合色婷婷| 天天干天天做| 亚洲视频久久| 婷婷大香蕉| 99激情视频热| 天天草狠狠擦| 五月综合婷婷五月| 亚洲婷婷五月天| 国产精品久久久久久喷浆| 九月丁香很很色| 色五月中文字幕| 91丁香五月| 九色PORNY9l原创自拍| 99热精品10| 婷婷激情六月天视频| 网站免费一站二站| 国精产品一区一区三区免费视频| 美欧成人视频| 激情六月五月婷婷综合网| 啪啪六月婷婷| 91chinese在线| 色色综合五月| 狠狠另类视频| 精品成人在线观看| 色婷婷91激情小说| 99热国产在| 久久婷婷六月综合综合色| 丁香婷婷久久 | 婷婷六月综合激情| 日韩精品AV一区二区三区| 97热超碰| 色婷婷丁香AV综合| 网站免费一站二站| 碰碰人人漕| 婷婷在线五月天观看| 九九视频在线观看| 日逼AV影音先锋男人资源站| 99 热国产在| 夜夜撸日日骑| 在线理论片| 色吊丝永久访问网址 | 久久人妻伊人| 无码激情AAAAA片-区区| 婷婷六月丁香开心深深爱| 久久人妻伊人| 色婷婷呢狠禁久禁| 婷婷亚洲五月丁香综合在线| 成片免费观看视频大全| 亚洲操B视频| 婷婷丁香视频| 亚洲精品又粗又大又爽A片| 啪啪 综合网| 丁香六月色婷婷综合| 成人av免费观看| A1片久久久| 思思热再线视频| 激情五月天综合| 丁香五月婷婷五月| 狠狠操狠狠| 综合色、色综合| 久9热| 亚洲精品99| 色图亚洲91| 婷婷五月丁香在线观看| 五月婷婷综合网| 婷婷久草| 色色色综合| 激情黄色小说色五月| 日本五月天网站| 91se精品国产| 日日夜夜爽| 99re6在线视频精品免费| 精品国产va久久久久| 五月天婷婷免费| 99热思思| 欧美丁香婷婷天天操| 在线看片av| 大香蕉五月丁香| 六月婷婷色色色| 啪啪东京热| 狠狠xx| 婷婷五月天丁香久久| 婷婷丁香五月天狠狠| 性按摩玩人妻HD中文字幕| 99热永久在线观看| 国产AV一区二区三区最新精品| 亚洲激情校园| 日日色综合| 天天干,天天舔| 五月天国产| 婷婷开心深爱五月天| 五月丁香777| 久久久人妻不卡| 97色色色色色| www·五月天| 99精品视频网| 狠色狠色狠色狠色狠色网| 国产精产国品一二三在观看| 天天操夜夜爱| 色欲久久99精品久久久久久| 五月天开心婷婷激情网站| www,超碰| 女人天堂AV| 婷婷婷五月天最新综合你懂的| 亚洲天天| 99久在线精品99re8| 五月婷婷另类| 色噜噜婷婷| aV直接看| 亚洲综合狠狠艹| 久99婷婷色综合| 天天干天天玩天天夜天天射天天操天天日蜜臀少妇 | 天天射色五月天| 激情婷婷黄色五月| 婷婷五月丁香五月| 2025年最新亚洲在线欧美| 九九美女视频| 丁香六月激情综合| 婷婷开心激情五月激情网| 国产精品国产| 婷婷久久五月| 丁香五月婷婷视频| 国产夫妻操逼内射视频| 伊人久久综合| 国产精产国品一二三在观看| 婷婷五月天电影网| 九九精品这里只有| 五月丁香自拍| 欧美 色婷婷| 丁香五月av| 四色综合网| www.第四色99| 99热这里有精品| 天天色官网| 五月婷婷亚洲| 中文字幕精品推荐免费在线观| 九九这里是免费的视频5| 久久久久久天天日天天爱| 久久久久久久91| 婷婷性爱| 99热这里都是精品| 色香五月天| 久99综合婷婷| 婷婷丁香五月天色色| 五月激情小说| 精品人人操| 天天舔天天摸视频| 五月婷婷开心色伊人| 伊人色五月| 国产乱子轮XXX农村| h在线看免费版在线看| 丁香五月婷婷六月婷| 夜夜久久综合网| 日本WwW色偷偷丁香花久久久京东热| 亚洲成人AV在线观看| 婷婷五月天天aV| aaaaaa片| 色狠狠激情五月| 人人性久久| 国产毛片欧美毛片久久久| 色狠狠综合网| 色丁香五月| 国产成人+亚洲+欧洲| 丁香五月 综合| 久久五月天色婷婷| 大伊香蕉玖玖爱| www.99操| 伊人激情网| 精品成人在线| 婷婷五月丁香图片人人操| 97久久视频| 9 1超碰九色| 亭亭五月丁香五月天激情| 爱草视频在线观看| 五月婷婷和六月| 婷婷五月综合婷婷| 日日噜狠狠色综| 丁香激情久久| 丁香五月天导航| 99狠狠色| 天天看A片| 67194成I人在线观看线路1| 欧美成人日韩| 亚洲乱码w在线观看| 五月丁香A片| 欧美五月婷婷综合| 男人天堂 久久| 久久久.www| 影音先锋男人AV资源站| www.1024久久| 亚洲色图五月丁香| 五月婷婷在线短视频| 成人日韩欧美| www.狠狠操.con| 精品无码人妻一区| 五月丁香六月婷婷亚洲视频| 丁香五月手机在线| 五月婷婷AV| 色欲天天综合网| 丁香五月天啪啪| 久久婷婷影院| 综合久久十三| 91 原创 在线 九色| 四月婷婷五月丁香| 九九成人精品免费视频| 亚洲精品操一操、噜一噜、摸一摸、爽| 五月天五月色婷婷综合| 天天 日综合| www.五月天婷婷姐姐| 五月之婷婷| 激情五月天激情小说| pacopacomama 070722_670 素人奥様初撮りドキュメント 103 大久保純子 | 色情婷婷五月天| 日本狠狠色| 色碰碰视频| 精品亚洲国产成人A片在线鸭王 | 六月色激情| 99色婷婷视频| 99爱视频免费看| 激情小说婷婷| 9999久久久久| 婷婷久久婷婷| 九九热再线九九视频免费在线观看 | 久久综合久色欧美综合狠狠 | 亚洲精品另类| 丁香五月婷婷亚洲人| 天天色五月| 直接看的av| 欧美日韩999| 天天操夜夜啊| 怡红院视频| 婷婷久久亚洲| 九热av| 99久久婷| 亚洲欧美一区二区三区四区爱爱动图| 大香蕉AV在线| 久久五月情| 综合五月草| 深爱激情网综合| 亚洲综合色色色| 91国产精品视频播放| 婷婷性爱网| 五月丁花色综合网| 亚洲色综合| 丁香五月停停av| 97人人操人人干| 狠狠操狠狠做| 亚洲乱码精品久久久久..| 色射7856五月天激情四射| 久久色五月天| 另类专区在线| 中文字幕性爱视频| 五月天中文网| 欧美肉大捧一进一出免费视频| enecarbon-materials.com污K127封锁请涟系@wip1688 | 欧美性二区| 婷婷天天日婷婷| 99精品久久| 91色色色18| 久久色这里只有精品| 日日日日做夜夜夜夜无码| 丁香五月欧美| 人人操人人添人人摸97| 99热这里只有精品23| 99精品热| 91九色丨国产丨爆乳| 色婷婷五月天堂资源| 九九热精品在线| 婷婷五月色色| 国产日韩欧美性爱| 亚洲av成人一区二区电影在线| 婷婷五月天成人动漫 | 91干99| 色婷婷香蕉丁丁网| 久久AV无码精品人妻系列试探| 五月天色色激情综合| 97欧美在线| 亚洲啪啪自拍| 天天天天爽爽天干| 天天干天天日蜜臀av| 凹凸探花电影| 五月婷婷六月激情| 狠狠婷婷爱| 色婷婷网| 5月婷婷6月丁香aV| 免费三级黄色| 99热在线这里只有精品| 熟妇人妻中文字幕无码老熟妇| 只有精品视频在线观看| 婷婷五月花| 婷婷六月丁香激情| 噼里啪啦在线观看免费完整版视频| 色噜噜狠狠色综合无码久久欧美| 五月丁香六月在线| 丁香五月婷婷性爱| 国产成人一区二区三区在线观看 | 五月天深爱激情网| 久久婷婷桃花五月天| 开心激情网在线| 伊人超碰在线| 日本97久久久精品| 色女人久久| 色伊人婷婷| 97人妻碰碰中文无码久热丝袜| 久操人妻| 少妇水多A片太爽了| 五月丁香六月合| 狠狠操狠狠色| 久久五月丁香| 91 九色 熟女| 熟女少妇内射日韩亚洲| 97色色色色色| 精品99在线| 99热都是精品| WWW.桔色成人.COM| 久热久操久热久草国产91| 这里只有精品视频| 色情五月天视频网| 97成人操| 久久性操| 亚洲爱爱无码婷婷色五月| 伊人狼人干| 色色99| 婷婷五月深情丁香深爱日韩| 六月色丁香婷婷| 这里只有精品免费| 玖热精品综合视频| 日韩av在线播放综合网| 久99久在线观看| 2018国产大陆天天弄| 五月婷婷花| 色婷婷精| 婷婷久久综合久| 深爱五月中文字幕| 色婷婷AV在线| 婷婷五月综合国产精品| 人妻九九九九| 婷婷开心激情综合五月天| 超碰在线超碰| 色色色色色色综合| 91久久99久久91熟女精品| 性欧美大战久久久久久久83| 五月丁香婷婷综合久久| 99久久精品视频女神1| 99日在线视频| 日韩三级视频一区二区| www五月| 97色色色| 五月丁香久久呀| 亚洲、欧美、国产另类笫二区| 思思久久99热只有频精品66| 久久 婷婷 五月天| 婷婷成人五月天成人文学小说| 91九色精品熟女内射| 色五月综合网站| 九九热最新视频| 日本色五月婷婷| 色五月丁香激情视频| 第五婷婷伊人丁香色| 三年高清大片免费观看国语| 精品婷婷| 日日夜夜天天| 99久久玖玖| 天天噪夜夜爽| 免费色色色| 超碰人人艹| 婷婷性爱视频在线| 色婷大香蕉| 久久se 综合网| 丁香五月久久| 思思热视频在线观看| 日日噜噜夜夜狠狠久久丁香六月| 激情六月婷| 丁香色啪综合| 婷婷五月天xxx| 色五月丁香五月| 久久久欧美精品sm网站| 六月丁香成人| 一级性爱大片| 超碰免费电影| 97在线天堂| 亚洲AV日韩在线观看| 欧美大片免费播放器| 婷婷五月天久久| 激情久久肏屄视频| 超碰人人干| 婷婷射图| 成人国产综合| 大香蕉婷婷丁香天堂AV| 日韩九区| 99性色| 五月天婷婷视频| www99热| 天干夜夜操| 夜夜干天天操| 99色综合| 熟惀91九色在线| 疯狂做受XXXX高潮A片| 青草青草视频2免费观看| 五月天激情综合网| 日韩黄色中文字幕| 久久婷婷五月丁香蜜桃网| 夜色五月天| 亚洲精品九九| A级毛片高清免费不卡播放谢谢谢谢| 99久免费视频| 97影院一级片| site:pzdcoin.com| 激情五月婷婷在线区| 五月天激情小说婷婷基地| 婷婷五月色亚洲| 丁香五月婷婷在线观看| 久久婷婷五月综合激情国产| 怡红院视频| 国产成人精品亚洲线观看| 亚洲激情四射色| 亚洲无码猫咪| 久久停停超碰| 亚洲色情一区二区三区四区| 99热这里全是精品| 九九综合九九| 国产欧美精品AAAAAA片| 97涩婷婷| 激情婷婷丁香五月天| 丁香九月综合| 婷婷五月丁香六月天亚洲综合| 99精品视频网| 五月婷视频| 夂夂夂夂夂夂夂夂夂夂夂夂夂夂夂夂夂夂夂亚洲亚洲亚洲亚洲亚洲亚洲亚洲亚洲色 | 色婷婷六月| 丁香六月成人网| 熟女激情网| 国熟女视频| 狠狠五月天| 五月婷丁香| 五月丁香亚州综合网| 五月天久久综合| VA国产在线综合网站| 五月天综合婷婷| 久热九九| 婷婷五月综合中文字幕| 久久久中文| 五月丁香六月激情啪| 色噜噜狠狠色综合网| 精品一二三区久久AAA片| 久久精品99久久久久久久久| 日本色噜| 操操自拍| 校园春色亚洲色| 无码区婷婷五月花开| 久久成人天| 中文字幕成人| 婷婷久久在线| 99热骚货| 激情五月天色色网| 五月天婷婷情色| 好好干av| 亚洲天堂热| 久久9热| 激情五月婷婷色播网| 丁香六月啪啪| 91综合在线视频| 五月婷婷伊人久久| 色色色999| 精典久久| 激情五月综合| 久久性都花花世界成人免费视频 | 狠狠综合| 色娸娸综合网| 婷婷深爱五月| 香蕉曰比| 亚洲AAA| 五月色丁香| 91avse| 色五月丁香婷婷久草| 热99玖玖99玖玖99九九| 久久狠狠色| 色综合久| 凹凸7777操操操| AV九九| 91欧美日韩综合| 在线视频激情网站| 天天干天天干天天| 天天肏视频| 久久久久久久久99精品| 婷婷玖玖五月天| 五月六月婷| 九九在线91| 婷婷精品性性性性性性性| 免费无码毛片一区二区A片| www久久五月com| 丁香五月激情综合| 久久99免费视屏| 中文字幕不卡+婷婷五月| 狠狠色色综合| 五月丁香91| 亚洲操精品| 影音先锋一区二区三区| 99九九99九九九视频精彩| A1片久久久| 美女黄频aⅴ视频| 激情五月婷| 五月婷婷影院| 久久精品性爱| 99久热这里有精品| 青青草国产亚洲精品久久| 婷婷五月天天| 五月丁香久久综合91| 激情小说 五月天| 99精品久久久久久久久| 天天操天天操天天操天天操天天操天天操天天操天天操天天操 | 人五月天婷婷喷水| 亚艹艹| 久久五月婷婷视频| 欧美精品99| 激情av| 另类小说五月天| www.婷婷,com| 五月天激情日色在线| 九九热最新| 爱操人妻| 大战熟女丰满人妻AV| 五月丁香狠狠地噜噜噜噜| av不卡网站| 丁香五月天狠狠| 欧美久久婷婷| 久久er99热精品一区二区| 婷婷五月天电影在线| 五月亭久久无码视频| 婷婷五月天激情小说| site:wpjngj.com| 婷婷亚洲在线| 99福利导航| 99在线观看视频精品| 狠狠色色色| 操逼三区| 成人五月天在线视频在线观看| 色天使色综合| 久久激情综合| 天天夜天天色天天| 综合性爱网| 丁香色色网| ss视频xx91| 99精品热视频| 九九色网专区| 久久久8| 婷婷色五月色妇| 久久综合首页| 草草夜夜操| 日熟女| 成人AV在线网站| 天堂综合久久| 97 天堂| 99热大香蕉| 欧美综合在线五月天色婷婷| 狠狠第四色| 激情AV网| 91久热| 久久婷婷五月综合色和| 色,激情五月天| 丁香花五月天婷婷成人社区| 婷婷伊人网| 深爱1激情网| 桃色五月婷婷| 六月婷基地| 亚洲乱码日产精品BD| 五月婷婷色影院| 婷婷开心六月| 亚洲九九免费| 色综合九九| 91亚洲免费片| 九色综合网| 久久久久9| 在线观看亚洲视频影院| 蜜臀嫩草| 久久99热这里只有精品23| 一区二区乱码视频| 啪啪操网| 丁香六月在线综合| 五月色网| 在线视频你懂得| 六月丁香婷婷综合在线| 欧美综合在线五月天色婷婷| 激情六| 最新色色五月天| 91人人爽人人操| 五月婷婷香蕉| 欧美成人AAA片一区国产精品| 91精品综合久久久久久五月丁香| 色五月五月婷婷| 九九激情视频| 俺去也在线视频| 丁香色啪综合| 五月天合网| 色玖玖| 丁香五月自拍| 亚洲成人AV在线观看| 天天做天天爱| 婷婷五月成年人| 色色操| 97天堂| 99自拍网| 中文字幕综合网| 国产激情AV| 色99网| 桃色激情五月天| 久久图色4| 色月丁| 日韩三及成人AV片| 日韩成人电影Av| 欧美久久久久久久久中文字幕| 亚洲av综合在线| 91九色白丝| 淫视馆av三区| 色吧网综合| 奇米影视777在线_在线观看午夜_h小视频在线观看_岛国大片 | 好吊操这里只有精品| 天天艹天天综合网| 激情网站五月| 人妻系列久久久久久久久久久| bbwcuckold精品熟妇| 亚洲性爱干干| 五月天色婷婷图片| 岛国av电影网站| 激情五月综合网最新| 日韩爱操视频| 日本久久人| 成人电影在线免费试看| 超碰免费成人| 亚洲美女婷婷五月天| 五丁香激情综合| 色大综合| 五月丁香婷婷成人网| 开心五月天激情网| www.精品99| 婷婷91| 中日韩美欧成人一区二区精品在线| 丁香婷婷天堂| 一区二区三区四区牛| 久久综合伊人77777蜜臀| 欧美婷婷丁香五月社区| 深爱 五月天| 操一操| 色婷婷先锋| 丁香五月成人| 亚州第一黄网| 超碰成人在线观看| 天天干狠狠操| 六月婷婷五月天| www狠狠| 少妇水多A片太爽了| 99久久終合| 亚洲激情在线| 互月天综合| 日韩在线观看亚洲| 天堂成人A片永久免费网站| 五月激情综合婷婷| www.婷婷亚洲基地| 五月婷婷和六月| 五月丁香六月婷婷姐| 久久免片| 丁香花狠狠婷婷亚洲中文字幕| 97操碰碰无码视频| 婷婷五月天视频在线观看| 五月天六月色| 99精品在线观看| 99碰在线视频| 激情婷婷五月亚洲| 亚州操人在线视频| 日本丁香五月| 碰碰碰97免费精彩视频| 五月激情视频| 婷婷五月天激情五月天深爱五月天| 欧美影院婷婷| 丁香六月婷婷基地| av网址在线| 79色色| 开心激情婷婷| 第1影院之五月婷婷| 99热99日…..| 成人版视频在线观看| 97色 五月天丁香| 欧美在线干| 婷婷狠狠干| 亚洲日本韩国| 美日韩成人| 天天影视天天爽天天草| 操逼123网| 九九热视频99| 碰碰碰碰碰99| 综合激情五月丁香| 91久久婷婷| 《丁香激情综合久久伊人久久》影视在线观看 -高清预告手机免费播放 -三妹影院 | 婷婷97碰碰| 婷婷五月丁香青青草在线| 六月婷婷天天操夜夜爽视频| www.99热| 色都都狠狠色都都色综合色| 丁香婷婷精品视频| 国产激情在线| 91窝窝| 婷婷成人小说综合| 丁香五月综合| 九九九九综合| 亚洲五月天激情| 级人人91| 久热这里只有精品视频6| 欧美激情综合色综合啪啪五月| 久久99大全| 夜夜爱网站| a毛片二逼wwwwwwwwww| 综合视频五月| 免费观看欧美成人AA片爱我多深| 思思热这里只有精品视频666| 99热免费| sewuyuetingtingiii| 情婷婷五月天| 婷婷五月激情基地| 久久人人人人妻| 久久久天堂国产精品女人| 婷婷久久五月| 大香蕉人妻| 综合五月草| 狠狠操狠狠操AV| 伊人久久婷婷| 99操| 欧亚色色| 大香蕉九九| 色婷婷91激情小说| 九九Av| 激情婷婷五六月天| 国产人妻人伦精品一区二区| 第二色AⅤ| 一本大道嫩草AV无码专区| 色久婷婷网| 久久精品99国产精品日本| 丁香五月瑟瑟| 夜夜嗨一区二区三区直播内容 | 综合玖玖偷拍| 91久久色| 99综合一区| 超碰AV在线| 激情图片亚洲| 日日日日日| 欧美性丁香色色五月天| AV片在线观看| 99久在线精品99re8| 在线伦子99热| 成人国产综合| 99视频色在线观看| 99精品国产在热久久| 婷婷五月天激情综合深爱| 国产AV成人精品| 五月婷婷激情五月| 伊人久久大香网| 色色99| 五月丁香久久激情网| 色开心五月婷婷丁香HD| 免费AV在线| 金桔一区二区ab地址| 国产黄大片在线观看画质优化| 久久人妻人人槡| 五月天激情四射网站| 亚洲中文乱字字幕在线永久| 色播五月丁香婷婷| 狠狠色噜噜狠狠亚洲A∨| 大香蕉99热| 丁香五月狠狠在线观看| 艹B高清无码| 99爱精品| 超碰三级秋霞| 婷婷九九色| 五月色网| 欧美va亚洲va在线播放| 在线成人视频免费| 色999五月色| 99色色色色| 激情AV| 久久精品熟女亚洲AV麻豆| 六月激情网| 第2色五月婷| 91九色PORNY中文啦| 五月丁香成人网| 99热精品一| 乱码操操| 狠狠爱丁香婷| 婷婷丁香人妻天天爽| 热99只有里视频| 亚洲网视屏| H亚洲| 婷婷五月天伊人| 亚洲a色| 激情com| www.精品久9| 免费无码毛片一区二区A片| 久久这里只有精品热在99| 99丁香五月婷 | 亚洲激情99| 国产精品国产| 国产欧美日韩综合精品一区二区| 成人AV中文字幕| 婷婷五月天com| 五月丁香啪啪网| 开心久久网婷婷| 99在线精品视频| 亭亭色网| 五月天伊人综合| 亚洲在线激情婷婷五月| 日本97在线视频| 久久丁香综合精品综合| 91丨九色丨大屁股| 丁香久久五月婷综合| 狠狠色婷婷六月激情网| 99久久久国产大片| 久色五月天| 色99久草在线| 天天色情站| 97人人操人人干| 天天艹夜夜艹| 五月婷综合网| 五月天六月天| 九九色色| 久久婷婷综合基地| 91啪啪啪啪| 五月婷婷久久爱| 欧美成人猛片AAAAAAA| 美女五月天| 大香蕉中文| 婷婷六月激情| www.亭亭五月天| 先锋资源996| 五月丁了香蕉综合| AV中文在线| 91九色国产在线| 九九干视频| yiqicaoav| 亚洲天堂制| 婷婷五月综合性爱| 99精品视频免费观看近期发布| 婷婷综合在线| 六月婷婷综合| 欧美精品18| 亚洲精品午夜国产va久久成人| 日本久久性| 精品爆操| 色婷婷69| 久久与婷婷| 伊久久婷婷| 日韩综合天堂| 免费婷婷| 91九色精品熟女内射| 色色色婷婷五月| AV网站免费在线| 97色永久免费视频| 91丨九色丨高潮丰满日本| 综合99久久| 色综合综合色| 亚洲综合色色| 99色综合| av亚洲国产小电影| 超碰只有精品在线| 五月停停大香蕉| 久久婷婷五月综合色和| 人人操碰| 色99色| 日夜操B| 激情五月丁香综合蜜桃| 综合久久丁香婷婷,五月婷婷六月丁香,开心激情综合网,六月丁香在线观看,婷婷丁 | 美国不卡视频| 亚洲无码11| 婷婷在线播放av| 99re这里只有精品免费| 婷婷五月丁香五月天| 3www激情| 九九热在线精品视频| 婷婷五月激情的图片| 日本色色色| 成人日韩欧美| 婷婷影院A成人| 婷婷五月天性爱视频| 九九干视频| 欧美五月丁香啪啪响视频| 美女婷婷六月色| 丁香婷婷综合激情五月色| 色爱五月天| 激情综合网络插| 啪啪啪啪五月天| www色婷婷com| 久操激情| 天天日日夜夜| 97男人天堂| 超碰在线免费9| 深爱 五月天| 五月天成人在线播放丁香| 97色色色| 九九婷婷网五月天| 五月天天丁香婷婷| 操逼巨乳91| 婷婷六月丁香综合| 婷婷开心激情五月激情网| 欧美日韩成人在线观看| 26uuu国产| 另类图片五月天婷婷| 成人在线精品| 97婷婷丁香五月| 99啪啪网| 丰满女老板BD高清A片| 超级碰碰视频无码| 深爱婷婷基地| 天天天操天天天日| 99热这里只有精品2| 日本44久久在线| 丁香婷婷五月激情| 五月婷婷免费在线观看| 久久婷婷久久| 日韩ww| 日本超碰在线| AV79| 九九热视频这里只有精品| 精品五月花| 九九蜜臀精品| 天天影院色| 国产暴力强伦轩1区二区小说| 久久香蕉婷婷| 亚洲日韩26uuu| 99玖玖免费视频| 九九精品免费视频99| 性爱综合网| 婷婷五月在线播放| 色色色综合| 无码区婷婷五月花开| 精品草原久久视频| 热久久这里只有精品| 97婷婷狠狠久久综合9色| 伊人超碰| 五月亭亭六月天| 久狠日av| 九九热九九| 五月丁香好婷婷A片网| 99成人免费视频| 99欧美| 在线婷婷| 桃色五月天| 97色五月丁香婷婷| 天天爽天天弄| 九九色综合| 91久久五月天| 女高怪谈在线观看| 日产精品一线二线三线芒果| 好好干Av| 色啪影院| 色九九综合热99| www.henhengan| 91丨九色丨国产| 婷婷五月天深爱| 丁香婷婷啪啪| 五月婷婷AV| 九九久久99精品免费观看www| 亚洲色区17| 久久五月婷天天干| 亚洲精品白浆高清久久久久久| 性爱网五月天| www.五月天婷婷| 五月婷婷黄色毛片| 五月激情婷婷开心| 久久婷婷丁香花综合网| 婷婷九月激情网| 成人国产欧美大片一区| 国产1区2区3区在线观| 97精品综合久久| 丁香色综合| 激情伊人| 色色激情网| 在线成人网站| 人人操99| 色婷婷五月在线| 日日噜狠狠| 久热九九| 婷婷五月天在线看| 特级西西4444www无码| 亚洲AV网站| 激情五月天社区| 99热网站| 久久精彩视频| 亚洲性图一区二区三区| 202丰满熟女妇大| 五月丁香成人版| 超碰国产一区| 天天干天天色综合|