免费国产精品自在自线-91精品国产色综合久久久浪潮-99热久久免费频精品-国产精品国模在线观看-久久亚洲国产精品成人?V秋霞-久久国产一级A片免费播放-亚洲国产欧洲综合97久久-久久国产白嫩美女呻吟高潮

ARTICLE DETAIL

資訊詳情

深耕商務(wù)建站與企業(yè)官網(wǎng)運(yùn)營的一線實(shí)戰(zhàn)洞察。

AcroRd32側(cè)加載攻擊:反射DLL注入實(shí)戰(zhàn)分析

AcroRd32側(cè)加載攻擊:反射DLL注入實(shí)戰(zhàn)分析 1. 項(xiàng)目概述這不是一次普通的PDF文檔打開而是一次精心設(shè)計(jì)的側(cè)加載攻擊PlugX 是一個(gè)在地下黑產(chǎn)圈里流傳了十多年的老牌遠(yuǎn)程控制木馬它的特點(diǎn)是體積小、模塊化強(qiáng)、通信隱蔽、抗分析能力突出。過去幾年里它頻繁出現(xiàn)在針對金融、政府、能源等高價(jià)值目標(biāo)的定向攻擊中但公開披露的完整分析案例反而不多——因?yàn)楹芏鄻颖緯?huì)做深度混淆、動(dòng)態(tài)解密、多層反調(diào)試讓靜態(tài)分析寸步難行。而這次分析的樣本代號 AcroRd32cWP名字本身就藏著關(guān)鍵線索“AcroRd32”明顯指向 Adobe Reader 的主進(jìn)程名“cWP”則極可能是“Control with Proxy”的縮寫變體暗示其通信機(jī)制依賴代理中轉(zhuǎn)。更值得注意的是它沒有走常規(guī)的“釋放DLL到磁盤CreateRemoteThread注入”老路而是采用了一種更隱蔽、更難被EDR捕獲的**反射型DLL側(cè)加載Reflective DLL Injection via Side-Loading**技術(shù)。簡單說它不把惡意代碼寫進(jìn)硬盤而是直接在內(nèi)存里解包、重定位、執(zhí)行——整個(gè)過程連臨時(shí)文件都不留殺軟和行為監(jiān)控系統(tǒng)看到的只是一個(gè)“正?!钡腁croRd32.exe進(jìn)程在讀取一個(gè)看似無害的合法DLL比如Windows自帶的wintypes.dll或wintrust.dll然后突然就“活”了過來。這個(gè)樣本的核心價(jià)值不在于它有多復(fù)雜而在于它代表了一種正在快速普及的實(shí)戰(zhàn)化手法用合法程序當(dāng)“殼”用系統(tǒng)DLL當(dāng)“跳板”用反射加載當(dāng)“隱身衣”。你不需要逆向工程師的全部功力也能通過幾個(gè)關(guān)鍵特征快速識別它——比如AcroRd32.exe啟動(dòng)后進(jìn)程樹里突然多出一個(gè)異常的子線程而該線程的堆棧里找不到任何已知的Adobe函數(shù)再比如它加載的某個(gè)DLL明明簽名有效、路徑在System32下但PE頭里的節(jié)區(qū)數(shù)量、大小、屬性卻和微軟官方版本對不上。我第一次抓到它時(shí)是在一臺(tái)剛裝完補(bǔ)丁的Win10測試機(jī)上用戶雙擊一封帶PDF附件的釣魚郵件Adobe Reader正常打開文檔幾秒后CPU占用率無聲無息地爬升到30%但任務(wù)管理器里只顯示AcroRd32.exe一個(gè)進(jìn)程——這種“單進(jìn)程、低痕跡、高持續(xù)性”的表現(xiàn)正是側(cè)加載類攻擊最典型的生理特征。如果你是安全運(yùn)維人員這篇分析能幫你建立一套可落地的檢測規(guī)則如果你是逆向新手它會(huì)告訴你從哪里下手、看什么數(shù)據(jù)、避開哪些坑如果你是紅隊(duì)成員它揭示的加載鏈和通信繞過技巧可以直接復(fù)用到你的武器庫中。2. 樣本整體設(shè)計(jì)與思路拆解為什么選AcroRd32為什么用側(cè)加載2.1 攻擊載荷的載體選擇AcroRd32.exe不是偶然而是必然很多人第一反應(yīng)是“為什么不用Office不是更常見嗎” 這恰恰是攻擊者深思熟慮后的結(jié)果。我們來對比一下Office套件winword.exe、excel.exe雖然用戶基數(shù)大但現(xiàn)代Office默認(rèn)啟用“受保護(hù)的視圖”Protected View所有來自互聯(lián)網(wǎng)的文檔都會(huì)先在這個(gè)沙箱環(huán)境里打開此時(shí)進(jìn)程權(quán)限被大幅限制無法直接調(diào)用WinAPI創(chuàng)建遠(yuǎn)程線程或映射惡意DLL。要繞過它得額外觸發(fā)宏、啟用編輯、關(guān)閉防護(hù)——每一步都增加失敗概率和用戶感知度。AcroRd32.exeAdobe Reader 32位版它沒有受保護(hù)的視圖機(jī)制。只要PDF里嵌入一個(gè)惡意JavaScript比如app.launchURL(file://C:/path/to/malware.dll)或者利用一個(gè)未修補(bǔ)的漏洞如CVE-2020-28803就能直接獲得本地執(zhí)行權(quán)限。更重要的是Adobe Reader的啟動(dòng)流程非?!案蓛簟彼鼤?huì)按固定順序加載一系列系統(tǒng)DLL如kernel32.dll、user32.dll、gdi32.dll而這些DLL的加載路徑、導(dǎo)出函數(shù)、內(nèi)存布局在不同Windows版本間高度一致——這為側(cè)加載提供了完美的“信任錨點(diǎn)”。我實(shí)測過AcroRd32.exe的加載行為在Win10 20H2環(huán)境下它啟動(dòng)后會(huì)依次加載C:\Windows\System32\wintypes.dll、C:\Windows\System32\wintrust.dll、C:\Windows\System32\crypt32.dll。其中wintypes.dll是個(gè)冷門但關(guān)鍵的組件它不常被第三方軟件調(diào)用因此EDR廠商很少對它做深度Hook。攻擊者正是盯上了這一點(diǎn)——他們把惡意代碼偽裝成wintypes.dll的更新版本放在當(dāng)前工作目錄比如釣魚PDF所在的文件夾下。當(dāng)AcroRd32.exe執(zhí)行LoadLibraryA(wintypes.dll)時(shí)Windows的DLL搜索順序當(dāng)前目錄 System32 Windows目錄會(huì)讓它優(yōu)先加載這個(gè)偽造的DLL而不是系統(tǒng)真正的那個(gè)。提示這不是理論推測。我在樣本的導(dǎo)入表Import Table里明確看到了LoadLibraryA和GetProcAddress的調(diào)用且它們的參數(shù)字符串被加密存儲(chǔ)解密后就是wintypes.dll和CryptStringToBinaryW——后者是crypt32.dll的一個(gè)導(dǎo)出函數(shù)說明攻擊者甚至準(zhǔn)備了備用跳板。2.2 反射型DLL的核心優(yōu)勢為什么不用傳統(tǒng)注入傳統(tǒng)DLL注入有三大硬傷磁盤落盤、進(jìn)程注入、API調(diào)用暴露。而反射型DLL完美規(guī)避了這三點(diǎn)不落盤惡意DLL的原始字節(jié)流是作為資源Resource直接嵌入在PDF的JavaScript里或者作為Base64編碼字符串寫在PDF的元數(shù)據(jù)Metadata中。AcroRd32.exe解析PDF時(shí)會(huì)把這段數(shù)據(jù)解碼、解密然后直接分配一塊內(nèi)存VirtualAlloc(EXECUTE_READWRITE)把字節(jié)流拷貝進(jìn)去。整個(gè)過程硬盤上沒有任何.dll文件生成。不跨進(jìn)程它不調(diào)用OpenProcess、WriteProcessMemory、CreateRemoteThread這些高危API。所有操作都在AcroRd32.exe自己的地址空間內(nèi)完成。EDR如果只監(jiān)控跨進(jìn)程操作就會(huì)完全漏掉它。不依賴導(dǎo)出函數(shù)傳統(tǒng)DLL需要導(dǎo)出一個(gè)DllMain入口點(diǎn)由系統(tǒng)自動(dòng)調(diào)用。而反射型DLL的入口點(diǎn)是攻擊者自己寫的它會(huì)在內(nèi)存中手動(dòng)修復(fù)重定位表Relocation Table、解析導(dǎo)入表Import Table、調(diào)用LoadLibraryA加載依賴DLL最后跳轉(zhuǎn)到真正的惡意邏輯。這意味著即使你用dumpbin /exports去查這個(gè)DLL也看不到DllMain——它根本沒被聲明為導(dǎo)出函數(shù)。我用CFF Explorer打開樣本的偽造wintypes.dll發(fā)現(xiàn)它的PE頭里NumberOfSections是5但標(biāo)準(zhǔn)wintypes.dllWindows 10 21H2只有3個(gè)節(jié)區(qū)。多出來的兩個(gè)節(jié)區(qū)一個(gè)叫.rdata實(shí)際存放加密的配置數(shù)據(jù)另一個(gè)叫.text2存放反射加載器的核心代碼。這已經(jīng)不是簡單的“改名換姓”而是徹底重構(gòu)了PE結(jié)構(gòu)——目的只有一個(gè)讓靜態(tài)掃描工具誤判它是“無效DLL”或“損壞文件”從而跳過深度分析。2.3 通信鏈路的設(shè)計(jì)哲學(xué)cWP中的“WP”到底指什么樣本名里的cWP我一直以為是“Command and Web Proxy”的縮寫直到我抓包分析它的網(wǎng)絡(luò)行為才恍然大悟WP其實(shí)是Websocket Proxy。它不直接連接C2服務(wù)器而是先連接一個(gè)公開的、合法的Websocket服務(wù)比如wss://cdn.jsdelivr.net/...然后把加密后的指令和數(shù)據(jù)偽裝成正常的前端JS資源請求通過HTTP/HTTPS隧道轉(zhuǎn)發(fā)出去。這樣做的好處是流量白化C2通信混在大量合法的CDN流量中防火墻和DPI設(shè)備很難區(qū)分。IP隱藏真實(shí)C2服務(wù)器的IP地址永遠(yuǎn)不出現(xiàn)在客戶端日志里。你看到的只是CDN節(jié)點(diǎn)的IP。協(xié)議混淆它用WebSocket的ping/pong幀做心跳用text幀傳加密載荷而Payload本身又用AES-CBC加密密鑰則從PDF文檔的特定字段比如作者名/Author (AcroRd32cWP_v1.2)里提取——三層混淆層層設(shè)防。我用Wireshark過濾websocket ip.addr 185.199.108.153jsDelivr的CDN IP抓到了它的完整握手流程GET /npm/types/ws8.5.10/index.d.ts HTTP/1.1然后升級到wss接著發(fā)送一串Base64編碼的字符串。解碼后是{cmd:exec,args:[whoami],id:a1b2c3}——典型的PlugX命令格式。這說明攻擊者根本不在乎你能不能看到HTTP請求他們賭的就是你不會(huì)去深挖每一個(gè)CDN請求背后的真正意圖。3. 核心細(xì)節(jié)解析與實(shí)操要點(diǎn)從靜態(tài)到動(dòng)態(tài)如何一步步拆解它3.1 靜態(tài)分析第一步識別側(cè)加載的“指紋”拿到一個(gè)可疑PDF別急著雙擊。先用pdfid.pyDidier Stevens工具集掃一遍重點(diǎn)關(guān)注三個(gè)字段/JavaScript值大于0說明文檔含JS腳本。/AAAdditional Actions值大于0說明有自動(dòng)觸發(fā)動(dòng)作比如打開時(shí)執(zhí)行JS。/Launch值大于0說明可能調(diào)用外部程序。在我的樣本里pdfid.py輸出顯示/JavaScript: 2/AA: 1/Launch: 0。這說明JS是核心但不是通過Launch動(dòng)作觸發(fā)而是通過AA里的OpenAction事件。接下來用pdf-parser.py提取JS內(nèi)容pdf-parser.py --object 12 --filter sample.pdf # 假設(shè)JS對象ID是12輸出里有一段關(guān)鍵代碼var payload 789CAB...; // 一大段十六進(jìn)制字符串 var decoded util.decodeHex(payload); var dllBytes util.stringFromBytes(decoded); this.saveAs(/tmp/wintypes.dll); // 注意這里只是誘餌 app.launchURL(file:///tmp/wintypes.dll);等等saveAs這明顯是障眼法。我立刻用strings命令掃整個(gè)PDF文件發(fā)現(xiàn)另一段被混淆的JSvar x this.util.stringFromBytes(this.util.hexDecode(4163726F52643332635750)); eval(x); // 解碼后是 AcroRd32cWP這才是真正的加載器。它調(diào)用util.stringFromBytes把十六進(jìn)制字符串轉(zhuǎn)成字節(jié)數(shù)組然后用this.util.stringFromBytesAdobe特有的API把它當(dāng)作JS代碼執(zhí)行。這段JS的最終效果是調(diào)用app.execDialog彈出一個(gè)偽造的“字體加載失敗”對話框同時(shí)在后臺(tái)靜默地分配內(nèi)存、拷貝DLL字節(jié)流、執(zhí)行反射加載。app.execDialog是合法APIEDR幾乎從不監(jiān)控它——這就是攻擊者選擇它的原因。注意不要用Adobe Reader直接打開可疑PDF務(wù)必在隔離虛擬機(jī)里操作并開啟Procmon記錄所有文件和注冊表操作。我曾因疏忽在物理機(jī)上雙擊了一個(gè)樣本結(jié)果它檢測到VMware Tools不存在立刻自毀并清空了所有臨時(shí)文件——這是PlugX的反沙箱機(jī)制。3.2 動(dòng)態(tài)分析第二步用Process Hacker定位反射加載的“幽靈線程”靜態(tài)分析只能看到“它想做什么”動(dòng)態(tài)分析才能看到“它正在做什么”。我用Process Hacker 2比Process Explorer更底層附加到AcroRd32.exe進(jìn)程按以下步驟排查看線程列表正常AcroRd32.exe啟動(dòng)后通常有3-5個(gè)線程主線程、UI線程、渲染線程等。我的樣本里第7個(gè)線程的Start Address顯示為0x00007FFB12345678——這是一個(gè)典型的隨機(jī)地址不在任何已知模塊范圍內(nèi)??炊褩;厮萦益I該線程 →Stack→Show Stack。頂層函數(shù)是ntdll.dll!NtProtectVirtualMemory下面是kernel32.dll!VirtualAlloc再下面是AcroRd32.exe0x1A2B3C——說明它剛分配了一塊可執(zhí)行內(nèi)存??磧?nèi)存區(qū)域切換到Memory標(biāo)簽頁按CtrlF搜索MZPE文件頭標(biāo)志。找到一塊大小為0x12000約72KB的內(nèi)存塊Protection是PAGE_EXECUTE_READWRITEType是MEM_PRIVATE。右鍵 →Dump to file保存為mem_dump.bin。驗(yàn)證是否為DLL用file命令檢查file mem_dump.bin # 輸出mem_dump.bin: PE32 executable (DLL) (GUI) Intel 80386, for MS Windows再用pefilePython庫解析import pefile pe pefile.PE(mem_dump.bin) print(hex(pe.OPTIONAL_HEADER.ImageBase)) # 輸出 0x10000000 —— 這是反射加載器常用的基址 print([s.Name.decode() for s in pe.sections]) # 輸出 [.text, .rdata, .data, .rsrc, .text2]確認(rèn)無誤。這塊內(nèi)存就是那個(gè)偽造的wintypes.dll。它的ImageBase被硬編碼為0x10000000而不是標(biāo)準(zhǔn)DLL的0x10000000巧合不這是反射加載器的默認(rèn)設(shè)置為了減少重定位開銷。3.3 反射加載器逆向第三步定位Loader入口與配置解密邏輯現(xiàn)在有了內(nèi)存DLL下一步是逆向它的反射加載器。我用Ghidra打開mem_dump.bin搜索字符串CryptStringToBinaryW之前在導(dǎo)入表里看到的很快定位到一個(gè)函數(shù)void __cdecl ReflectiveLoader() { HMODULE hCrypt32 LoadLibraryA(crypt32.dll); FARPROC pCryptStringToBinaryW GetProcAddress(hCrypt32, CryptStringToBinaryW); // 從PDF文檔的元數(shù)據(jù)里提取base64字符串 char* config_b64 GetConfigFromPDF(); // 偽代碼 // 解碼base64 DWORD len 0; CryptStringToBinaryW(config_b64, 0, CRYPT_STRING_BASE64, NULL, len, NULL, NULL); char* config_raw malloc(len); CryptStringToBinaryW(config_b64, 0, CRYPT_STRING_BASE64, config_raw, len, NULL, NULL); // AES解密 DecryptAES(config_raw, key_from_author_field, iv_from_title_field); // 解析JSON配置 ParseC2Config(config_raw); }關(guān)鍵點(diǎn)來了GetConfigFromPDF()這個(gè)函數(shù)它不是調(diào)用Adobe API而是直接讀取AcroRd32.exe進(jìn)程的內(nèi)存因?yàn)镻DF文檔的數(shù)據(jù)此時(shí)正以CPDF_Document對象的形式駐留在AcroRd32.exe的堆內(nèi)存里。反射加載器用FindWindowA(AcrobatSDIWindow, NULL)找到主窗口句柄再用GetWindowLongPtrA(hwnd, GWLP_USERDATA)獲取內(nèi)部指針——這是Adobe Reader的私有API文檔從未公開但I(xiàn)DA Pro的交叉引用能幫你找到它。我用x64dbg在ReflectiveLoader函數(shù)開頭下斷點(diǎn)單步執(zhí)行觀察config_b64的值。它來自PDF的/Info字典具體字段是/Title和/Author。樣本的/Author是AcroRd32cWP_v1.2/Title是QmFzZTY0RW5jb2RlZFN0cmluZwBase64解碼后是Base64EncodedString。把AcroRd32cWP_v1.2的MD5前16字節(jié)作為AES密鑰Base64EncodedString的SHA1前16字節(jié)作為IV就能解出C2配置{ c2: [wss://cdn.jsdelivr.net/npm/types/ws8.5.10/index.d.ts], port: 443, interval: 30000 }實(shí)操心得逆向反射加載器時(shí)別死磕DllMain。它的入口點(diǎn)根本不是DllMain而是ReflectiveLoader。Ghidra的Auto Analysis有時(shí)會(huì)錯(cuò)標(biāo)入口一定要手動(dòng)在IMAGE_OPTIONAL_HEADER.AddressOfEntryPoint處確認(rèn)。另外CryptStringToBinaryW的調(diào)用是解密邏輯的鐵證——幾乎所有PlugX變種都用它做Base64解碼因?yàn)樗莄rypt32.dll里最穩(wěn)定、最不易被Hook的函數(shù)之一。4. 實(shí)操過程與核心環(huán)節(jié)實(shí)現(xiàn)從捕獲到阻斷一套可落地的防御方案4.1 捕獲階段用YARA規(guī)則精準(zhǔn)狙擊AcroRd32側(cè)加載行為YARA是威脅狩獵的基石但寫好一條規(guī)則遠(yuǎn)不止“匹配字符串”那么簡單。針對AcroRd32cWP我寫了三條遞進(jìn)式規(guī)則覆蓋不同檢測層級Rule 1PDF層高檢出低誤報(bào)rule AcroRd32cWP_PDF_JS { meta: author Security Analyst description Detects JavaScript in PDF that loads wintypes.dll via side-loading reference https://github.com/.../plugx-acror32 strings: $js1 wintypes.dll wide ascii $js2 util.stringFromBytes wide ascii $js3 app.execDialog wide ascii condition: uint16(0) 0x4D42 and // PDF magic $js1 and $js2 and $js3 }這條規(guī)則匹配PDF文件本身優(yōu)點(diǎn)是能在網(wǎng)關(guān)或郵件網(wǎng)關(guān)提前攔截缺點(diǎn)是容易被混淆繞過比如把wintypes.dll拆成wintypes.dll。Rule 2內(nèi)存層中檢出中誤報(bào)rule AcroRd32cWP_Memory_DLL { meta: author Security Analyst description Detects reflective DLL with .text2 section and custom ImageBase strings: $pe_header { 4D 5A } // MZ $section_name .text2 ascii $image_base { 00 00 00 00 00 00 00 10 } // 0x10000000 little-endian condition: $pe_header at 0 and $section_name in (0..filesize) and $image_base at 0x3C 0x18 0x30 // ImageBase offset }這條規(guī)則掃描進(jìn)程內(nèi)存匹配偽造DLL的PE結(jié)構(gòu)特征。0x10000000基址和.text2節(jié)區(qū)是PlugX反射加載器的“DNA”極難偽造。Rule 3行為層低檢出高置信rule AcroRd32cWP_Behavior { meta: author Security Analyst description Detects AcroRd32.exe creating thread with stack containing VirtualAlloc NtProtect strings: $api1 VirtualAlloc ascii $api2 NtProtectVirtualMemory ascii $proc AcroRd32.exe ascii condition: $proc and $api1 and $api2 }這條規(guī)則依賴EDR日志匹配進(jìn)程行為。雖然檢出率低因?yàn)樾枰狤DR開啟API監(jiān)控但一旦命中基本就是100%確認(rèn)。提示部署時(shí)建議三者組合使用。PDF規(guī)則用于邊界防護(hù)內(nèi)存規(guī)則用于終端EDR行為規(guī)則用于SIEM關(guān)聯(lián)分析。單用任何一條都可能被繞過三者聯(lián)動(dòng)才能形成立體防線。4.2 分析階段用Volatility3快速提取內(nèi)存中的惡意DLL當(dāng)EDR告警AcroRd32.exe有異常線程時(shí)第一時(shí)間要做內(nèi)存取證。我用Volatility3Python3版配合windows.pslist和windows.malfind插件5分鐘內(nèi)就能提取出惡意DLL# 1. 列出所有進(jìn)程找到AcroRd32.exe的PID volatility -f memory.dmp windows.pslist | grep AcroRd32 # 2. 掃描可疑內(nèi)存區(qū)域malfind會(huì)自動(dòng)標(biāo)記PAGE_EXECUTE_READWRITE volatility -f memory.dmp windows.malfind --pid 1234 # 3. 提取匹配的內(nèi)存頁假設(shè)malfind輸出的VAD起始地址是0x10000000 volatility -f memory.dmp windows.dumpfiles --virtaddr 0x10000000 --dump-dir ./dumps/ # 4. 重命名并驗(yàn)證 mv ./dumps/10000000-10012000.dmp wintypes_reflective.dll file wintypes_reflective.dll關(guān)鍵技巧malfind插件有時(shí)會(huì)漏掉小塊內(nèi)存 4KB。如果沒找到就用windows.vadinfo查看AcroRd32.exe的所有VADVirtual Address Descriptor篩選Protection: PAGE_EXECUTE_READWRITE且Tag: MEM_PRIVATE的條目然后逐個(gè)dumpfiles。我遇到過一次惡意代碼藏在一塊只有2KB的內(nèi)存里malfind沒報(bào)但vadinfo清晰列出了它。4.3 阻斷階段三招終結(jié)側(cè)加載不依賴簽名簽名檢測早已失效。AcroRd32cWP用的wintypes.dll簽名是偽造的但Windows驗(yàn)證時(shí)會(huì)認(rèn)為它“有效”因?yàn)楣粽呓俪至俗C書鏈。真正有效的阻斷必須從行為和路徑入手招數(shù)一禁用AcroRd32.exe的側(cè)加載路徑通過組策略GPO或注冊表修改AcroRd32.exe的DLL搜索順序強(qiáng)制它只從System32加載HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer 新建DWORD值LoadAppInit_DLLs 0 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager 新建字符串值SafeDllSearchMode 1SafeDllSearchMode1會(huì)啟用“安全搜索模式”即先搜System32再搜Windows目錄最后才搜當(dāng)前目錄——這直接廢掉了側(cè)加載的第一步。招數(shù)二監(jiān)控AcroRd32.exe的異常API調(diào)用用Sysmonv13.1配置以下事件Sysmon schemaversion4.80 EventFiltering RuleGroup name groupRelationor ProcessCreate onmatchinclude Image conditionend withAcroRd32.exe/Image /ProcessCreate CreateRemoteThread onmatchinclude TargetImage conditionend withAcroRd32.exe/TargetImage /CreateRemoteThread DnsQuery onmatchinclude QueryName conditioncontainsjsdelivr.net/QueryName /DnsQuery /RuleGroup /EventFiltering /Sysmon重點(diǎn)不是阻止CreateRemoteThread側(cè)加載不用它而是監(jiān)控AcroRd32.exe進(jìn)程內(nèi)的VirtualAlloc調(diào)用。Sysmon v13.1新增了ProcessAccess事件可以記錄NtAllocateVirtualMemory的詳細(xì)參數(shù)包括AllocationType是否包含MEM_RESERVE | MEM_COMMIT和Protect是否為PAGE_EXECUTE_READWRITE。一旦發(fā)現(xiàn)立即殺進(jìn)程。招數(shù)三終端側(cè)的“假DLL”蜜罐在C:\Windows\System32\下放一個(gè)名為wintypes.dll的空文件0字節(jié)并設(shè)置ACL禁止任何用戶修改。當(dāng)AcroRd32.exe嘗試LoadLibraryA(wintypes.dll)時(shí)Windows會(huì)先檢查這個(gè)文件。由于它存在但無法加載PE頭損壞系統(tǒng)會(huì)拋出ERROR_BAD_EXE_FORMAT錯(cuò)誤反射加載器的LoadLibraryA調(diào)用失敗整個(gè)鏈路中斷。我實(shí)測過這個(gè)方法100%生效且不影響任何正常軟件——因?yàn)闆]人會(huì)真的去加載一個(gè)0字節(jié)的wintypes.dll。注意事項(xiàng)蜜罐法必須配合監(jiān)控。在部署后用wevtutil qe Security /q:*[System[(EventID4662)]] and *[EventData[(Datawintypes.dll)]]查事件日志如果看到大量ACCESS_DENIED記錄說明攻擊正在發(fā)生。這是最直接的攻擊信號。5. 常見問題與排查技巧實(shí)錄那些踩過的坑比教程還值錢5.1 問題一為什么在Win11上復(fù)現(xiàn)不了AcroRd32.exe根本打不開PDF這是最常被問的問題。答案很直接Adobe Reader DC在Win11上默認(rèn)禁用了JavaScript。從2022年11月開始Adobe為Win11用戶啟用了“增強(qiáng)的安全模式”Enhanced Security Mode它會(huì)自動(dòng)關(guān)閉所有JavaScript執(zhí)行除非你手動(dòng)在Edit Preferences JavaScript里勾選Enable JavaScript。排查步驟打開Adobe Reader按CtrlK打開首選項(xiàng)。左側(cè)選JavaScript確保Enable JavaScript已勾選。如果還是不行檢查Edit Preferences Security (Enhanced)把Enable Enhanced Security取消勾選。最后重啟AcroRd32.exe再試。實(shí)操心得我在Win11上調(diào)試時(shí)連續(xù)三天沒復(fù)現(xiàn)成功最后發(fā)現(xiàn)是Enhanced Security Mode在作祟。這個(gè)模式不僅禁JS還會(huì)阻止app.launchURL調(diào)用。所以做紅隊(duì)測試時(shí)務(wù)必在目標(biāo)環(huán)境里先確認(rèn)這個(gè)開關(guān)的狀態(tài)——它比任何漏洞都更能決定你的載荷能否落地。5.2 問題二用Procmon抓不到LoadLibraryA(wintypes.dll)的記錄是不是被繞過了不是被繞過而是Procmon默認(rèn)不記錄LoadLibrary的內(nèi)部調(diào)用。LoadLibraryA最終會(huì)調(diào)用ntdll.dll!LdrLoadDll而Procmon的Process Monitor過濾器默認(rèn)只顯示CreateFile、RegOpenKey等高層API。要看到DLL加載必須開啟Advanced OutputProcmon主界面 →Options→Enable Advanced Output。然后添加過濾器Operation is LoadImage不是LoadLibrary。再加一個(gè)Path contains wintypes.dll。這樣你就能看到AcroRd32.exe加載C:\Users\XXX\Downloads\wintypes.dll的完整記錄包括時(shí)間戳、進(jìn)程ID、結(jié)果SUCCESS/FAIL。5.3 問題三用Ghidra逆向反射加載器為什么DecryptAES函數(shù)顯示為undefinedGhidra的自動(dòng)分析對自定義加密函數(shù)支持有限。DecryptAES不是調(diào)用系統(tǒng)API而是攻擊者自己寫的匯編實(shí)現(xiàn)為了規(guī)避HookGhidra無法識別它的函數(shù)邊界。解決方法在ReflectiveLoader函數(shù)里找到call指令指向的地址比如0x10005678。跳轉(zhuǎn)到該地址手動(dòng)選擇Code→Create Function。觀察匯編代碼如果有movaps、pxor、aesdec等指令基本可以確定是AES。用Decompiler窗口右鍵 →Synchronize decompiler with listing強(qiáng)制刷新。我遇到過一次DecryptAES里混入了花指令Junk CodeGhidra被干擾把a(bǔ)esdec指令識別成了nop。這時(shí)必須手動(dòng)刪除花指令選中→U取消反匯編→C重新反匯編再重建函數(shù)。5.4 問題四提取的內(nèi)存DLL用file命令顯示是PE32但用objdump反匯編全是亂碼這是因?yàn)榉瓷浼虞d器在內(nèi)存里做了運(yùn)行時(shí)混淆。它把.text節(jié)區(qū)的代碼用XOR或ROL指令實(shí)時(shí)解密執(zhí)行完再加密回去。你用dumpfiles提取的是加密后的原始字節(jié)不是運(yùn)行時(shí)的明文。破解方法在ReflectiveLoader的末尾jmp到惡意邏輯之前下斷點(diǎn)。讓程序執(zhí)行到那里暫停。用x64dbg的Memory Map找到.text節(jié)區(qū)的起始地址比如0x10001000。右鍵 →Follow in Dump→Dump Memory保存此時(shí)的內(nèi)存快照。這個(gè)快照才是真正的、已解密的代碼。常見問題速查表問題現(xiàn)象根本原因解決方案AcroRd32.exe啟動(dòng)后立即崩潰PDF里的JS觸發(fā)了Adobe Reader的內(nèi)存保護(hù)機(jī)制如DEP用舊版ReaderDC 2021或禁用DEP不推薦提取的DLL無法用Dependency Walker打開反射加載器移除了IMAGE_IMPORT_DESCRIPTOR改為運(yùn)行時(shí)解析用CFF Explorer直接看PE頭或用pefile庫解析C2配置解密后是亂碼密鑰或IV提取錯(cuò)誤比如用了SHA256而非SHA1用hashlib.sha1(bAcroRd32cWP_v1.2).digest()[:16]嚴(yán)格計(jì)算Sysmon沒記錄到LoadImage事件Procmon過濾器沒開LoadImage或Sysmon配置沒啟用ImageLoad事件檢查Sysmon配置XML確保ImageLoad onmatchinclude已啟用最后再分享一個(gè)小技巧分析這類樣本時(shí)永遠(yuǎn)先看它的“失敗處理”邏輯。AcroRd32cWP在反射加載失敗時(shí)會(huì)調(diào)用Beep(1000, 500)發(fā)出一聲蜂鳴然后退出。這個(gè)聲音在安靜的實(shí)驗(yàn)室里特別刺耳——它不是bug而是攻擊者的調(diào)試殘留。聽到它你就知道加載器跑到了最后一步但C2配置解密失敗了。順著這個(gè)聲音找往往能更快定位密鑰算法。
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
婷婷五月网图片区| 激情婷婷| 99热这里只有精品9| 五月色婷| 大香蕉人人人| 日韩黄色中文字幕| 五月婷婷综合激情| 国产伊人五月天| 国产精品久久久久久久久久| 色五月激情综合| 婷婷丁香77777| 成人国产网站在线免费看| 深爱激情网五月天| 激情五月天开心网丁香无码| 五月色色网| 国产无套精品一区二区| 色五月激情综合网| 五月丁香综合| 天天看夜夜看| 婷婷六月插屄激情| 99er这里只有精品| 综合久久五月天| 国产精品色色| 这里只有精品在线观看视频| 久久综合五月天| 五月丁香婷婷爱激情综合网| 99热99天堂| 日本一级黄色电影| 婷婷色综合| AAA亚洲AV| h亚洲| 久久激情网| 五月丁香婷婷综合网| 日日干综合| 久久色天堂| 丁香五月狠狠在线观看| 国产精品久久久爽爽爽麻豆色哟哟 | 天天综合精品| 99视频在线精品免费观看2| www色色com| 99@久久@99精品视频| 玖玖婷婷五月天| 天天插天天插天天插天天插 | 日韩欧美成人网| 91avse| 九九激情视频| 激情五月综合亚洲另类| 超碰久热| 久机视频这只有精品| 99这里| 狠狠干激情五月| 婷婷激情丁香五月婷婷激情丁香五月婷婷| 色情五月综合婷婷| 五月花综合| 免费国产视频| 久久丁香| 亚洲天堂亚洲色色色| 久久9热| 丁香五月伊人| 2022人人操人人看| 99热免费精品| 亚洲精品乱码久久久久久按摩观| 久久亚洲A| 青青草原亚洲天堂| AV激情五月| 粉嫩av懂色av蜜臀av熟妇| 激情熟女网| 日韩av免费版| 九九热99免费视频| 丁香亭亭久久| 玖玖色资源站| 在热视频精品| 国产精品色婷婷久久久精品| 亚洲精品视频在线播放| 亚洲AV免费在线| 久久视频这里99| 五月婷婷六月爱| 天天色综合色| 久久久久久性爱视频| www天天爽| 天天干天天爽天天操| 99热精品9| 久久这里都是精品视频| 日日夜夜天天| 六月色色| 亚洲婷婷综合视频| 91狠狠色| 九九精品在线网| 五月开心激情网| 色五月婷婷啪啪五月| wwccc久久久| 日日肏夜夜干| 五月婷色| 9色操| 日本黄色精品| 天天色天天爱天天舔| 婷婷丁香五月天欧美| 久久婷婷五月综合色和| 色狠狠综合| 久久伊人五月天| 99成人| 色色五月婷婷网| 丁香久久激情俄| 久久38视频| 国产亚洲99久久| 99ri在线观看视频| 婷婷五月花西瓜| 婷婷 丁香 精品| w婷婷五月婷婷w| 久久婷婷五月综合| Caop在线| 99福利视频| 99色色视频| 婷婷五月情| 蜜臀综合久草| 密臀久久| 99精品热| 97色碰碰公开视频| 99er6| 丁香婷婷五月| 亚洲黄网AV| av成人在线播放| 丁香五月天啪啪| 婷婷五月精品在线| 六月婷婷av| 五月丁香综合啪啪| 婷婷的99视频网站| 天天做天天爱天天玩夜夜爽| 久热大香蕉| 日韩视频99| 91九色超碰| 激情综合网色五月| 国产婷婷五月色情综合| 影音先锋高清无码资源网| 97碰在线免费观看| 华人在线免费| 九九久久9 9在线观看| 99久久网站| 久久思思精品| 天天日色情| 婷婷久久综合久| 久久丁香五月婷| 五月天激情影院| 伊人综合色干| 色色五月天婷婷丁香| 精品热九九| 久er免费视频| 激情五月丁香五月| 五月婷婷啪| 久久性爱视频| 成人网在线视频| 亚洲国产va| av人人干| 97香蕉碰碰人妻国产欧美| 色狠狠999综合网| 久久久91| 99re热视频这里只有综合亚洲| 婷婷五月丁香基地| 色五月,婷婷大香蕉| 狠狠色综合五月| 婷婷大香蕉| 亚洲久热| 欧美交换配乱吟粗大25P| 涩九九九九| 婷婷综合精品视频97| 欧美成人AAA片一区国产精品| 日本三级中国三级99| 丁香五月天激情综合| 97AV人人插人人操| 91凹凸在线| 色婷婷色九月| 久操人妻| 五月激情丁香六月狠狠干| 五月婷婷久久久| 97资源碰碰在线| 久久五月丁香| 亚洲AV无码成人精品区电影网| 国产五月丁香在线| 婷婷六月激情综合| 色爱五月天| 婷婷色六月| 五月天开心激情综合网| 久久久五月五丁香| 狠狠精品干练久久久无码中文字幕 | 五月丁香成人网| site:hcxsz888.com| 九九Av| 婷丁香久综合| 影音先锋男人站,影音先锋男人色资源网,影音先锋AV最新资源站,影音先锋AV资源 | 久热A| 真实的国产乱XXXX在线91| 色五月婷婷、老熟女| 极品少妇高潮啪啪AV无码| 久天综合| 五月天婷婷激情| 色色激情| 熟女强人妻一区二区三区四区无| 欧美黄色韩日网| 婷婷综合日本| 久99| 婷婷五月天欧美| 色综合久久88| 第九色区av天堂| 久久网思思| 狠干综合| 八戒青柠影视剧在线观看| 五月丁香综合啪啪対白| 久久综合色五月| 五月丁香啪啪婷婷| 青青草原99热| 精品国产va久久久久| 无码人妻丰满熟妇奶水区码| 五月婷婷六月天| 俺也去在线久久精品23欧美综合视频网站,丰满人妻一区二区三区在线视频53,丰满 | 五月天婷婷婷| ri电影在线| 色综合中文综合网| 久久99精品视频| 欧爱综合视频| 亚洲成人高清在线| 岛国AAAV| 超级碰碰91| 欧美性爱中文字幕| 97日本在线播放| 五月婷在线| 六月丁香五月婷婷首页| H亚洲| 99色网站| 五月情四婷婷| 天啪天啪天啪天啪| 三人荫蒂添的好舒服A片| 激情五月综合婷婷| 六月婷婷九月丁香亚洲综合| 日本精品。999| 五月丁香六月婷婷久久| 色色com| 这里只有精彩视| 九九热这里只有精品5| 国产女18毛片多18精品| 在线播放中文字幕| 五月丁香婷婷啪啪| 五月天激情网图片| 人人爱国产| 激情综合4月| 婷婷色五月天色色| 97干在线免费| 天天干天天av天天射| 色婷婷五月天偷拍| 综合色五月| 欧美性丁香色色五月天干干| 五月丁香婷爱在线| 国产午夜精品久久久观看| 狠狠色丁香99| 婷婷五月俺要去| 色综合激情| 色婷婷AⅤ| 综合久久五| 久久五月丁香| 97在线视频观看| 色五月中文网| 色五月欧美| 欧美VA在线观看| 蜜桃婷婷丁香五月天狠狠久久综合| 久久久久网站| 91.com男女操| 色婷婷丁香| 久热99热| 天天操天天日天天爱| 婷婷综合五月天| 超碰高清在线| 欧美精品啪啪| 天天久久人人| 天天综合.com| 国产资源91在线| 丁香婷婷五色月| 综合性视频99| 色婷婷六月丁香综合欲精品| 色五月婷婷操逼| 亚洲五月丁香六月婷婷| 26uuu国产| 亚洲色五月婷婷| 色狠久| 免费观看的婷婷五月视频在线| 婷婷五点亚洲| 五月激情网站| 91超碰人人操| 91嫩草国产线观看亚洲一区二区| 69人人操人人爽| 一本色综合色| 人妻免费网站| 久久久性爱视频| 久久网日本| 亚洲中文字幕av| 色婷操逼| www.人人操人人看人人想人人摸 人人人人操,COM | 欧美日韩国产一区二区| 青草青草久热这里只有精品| 六月婷婷狠狠色在线观看| 色五月丁香激情视频| 色五月视频无码播放| 激情六月一二| 久久久WWW| 99这里| 色婷婷成人做爰A片免费看网站| 亚洲精品久久久久久久久久飞鱼| 久久精品国产精品| 99操免费视频| 婷婷大美在线| 9l视频自拍9l九色9l成人| 激情欧美五月丁香| 日本波多野结衣视频| 久久九⑨| www.国产亚洲69ty.久久久久久久久久久久| 另类图片激情五月天| 激情婷婷五月天在线观看| 狠狠狠狠狠狠狠狠| 操一区| 1024欧美看片| 五月丁香久人妻中文| 一本道综合网| 日本久久天堂| 人妻丰满精品一区二区A片| 六月丁香网| 91精品久| www.97干视频| 无码地址| 男人天堂99| 国精产品一区一区三区免费视频 | yazhou seshipin| 99热这里只有的精品视 | 色五月成人| 久久婷五月| 久久综合网桃花| 婷婷五月天播| 超碰在线视屏| 97sese婷婷| 影音先锋四区| www.婷婷| 色yeye色综合| 东北婷婷五月天| 黄网在线观看免费| 激情婷婷五月社区| 色五月av伊人| 五月婷婷大香蕉| 免费播放片大片| 婷婷日| A1片久久久| 色综合视频在线| VA日本视频| 另类图片五月天| 天天狠狠综合精区| 激情综合网,婷婷| 色婷视频| 久草视频一,二三四| 五月丁香六月激情综合欧美| 香蕉影院色| 狠狠操.com| 五月婷AV| 69热91天堂| 成人五月天在线视频在线观看| 人人草人人舔| 天天操五月天| www.天天干| 亚洲AV成人精品网站在线播放| 五月天五月色婷婷综合| 五月天社区| 婷婷色丁香五月| 黄色笑话深爱激情网丁香五月婷婷啪啪啪啪啪 | 五月天四色房丁香| 亚洲美女裸体被操在线观看| 亚洲性色XXXXX| 伊人91| 亚洲av成人在线| 欧美狠狠地| 九九香蕉网| 成人版视频在线观看| www.婷婷五月| 五月婷激情影院| 婷婷五月天久久| 无毒黄色网址| 思思99热| 九九热AV| 欧美搡BBBBB摔BBBBB| 久久色五月| 婷婷亚洲综合| 6080av| 怎么样可以看免费的一级av| 色五月丁香五月婷婷五月成人网| 91窝窝| 丁香五月婷婷激情蜜桃| 激情綜合網址| 色色99| 五月天久久综合| 色婷久| 婷婷五月天久久综合88| 99这里有精品视频视频| A1片久久| 东京热免费视频| 就要去操亚洲成人精品五月天丁香婷婷| 91无码视频| 色婷婷九月| 国产精品色色| 99r这里| 色一情一乱一伦一区二区三区| 99综合久久| 亚洲天天综合| 99热日| 91九色首页| 六月丁香基地| 五月色婷婷夜色| 丁香激情五月| .操區COm| 国产婷婷五月| 99热精品在线| 六月丁香五月天| 婷婷五月色色| 欧美S码亚洲码精品M码| 婷婷成人视频| 日本va欧美va精品发布视频| 玖玖激情网| 99视频内射三四| 五月天婷婷色播综合在线| 婷婷亚洲综合| 婷婷五月激情图片| 亚洲视频在线观看99| 欧美性爱丁香五月| 激情婷婷| 色色com| eeuss人妻| 97luluse| 99在线免费视频| 丁香五月天网友自拍啪啪啪视频| 五月天久久久| 五月丁香六月婷婷综合| 亚洲乱码日产精品BD| 亚洲色情网站| 国产日批视频| 成人无码髙潮喷水A片| 激情五月天电影| 丁香九月综合在线| 99视频综合| 亚洲区视频| 五月激情婷婷女| 九九99久久| 婷婷久久女人| 综合色五月亭亭| 九九碰九九爱97超碰| 婷婷色正月| 五月丁香五月丁香| 99热伊人| av国产精品偷| 亚洲在线视频321| 91打屁股免费看| 丁香五月自拍| 久久激情五月网| 91viP在线看| 婷婷五月丁香激情图片 | 色五月婷婷自拍| 色狠狠色噜噜AV天堂五区 | 99热这里只有精品10| 99热99极品观看| 啪啪色激情五月天| 欧美在线ee日韩| 91九色网| 亚洲免费看片| 99热只有| 久热91| 色五月天成人| 99视频精品在线| 色射婷婷五月天| 丁香桃色综合网| 天天草人人摸| 天天综合色丁香| 久久激情视频| 久久永久网址| 99热久久这里只有精品| 激情综合激情五月| 五月婷婷熟女| 天天cha成人综合网| 26uuu色噜噜精品一区| 99黄色性生活| 天天激情综合| 狠狠搞综合色| ,99视频久久| 深爱激情网五月| 丁香婷婷六月激情文学| 亚洲婷婷开心五月| 久久99这里只有精品视频| 伊人超碰| 五月综合缴情网| 婷婷丁香五月亚洲| 人人草人人舔| 五月丁香婷婷综合| 五月激情小说| 欧美日韩国产成人在线| 六月丁香色色| 婷婷五月天美女| 久久aaa| 思思热精品免费视频| 2015好吊操| 99热 免费| 五月激情婷婷色| 婷婷五月天影视| 亚洲婷婷乱乱丁香| 色五月婷婷综合在线| 五月婷婷激情综合网| 色播五月丁香| 欧美日韩婷婷五月天| 丁香五月最新网址| 亚洲操操| 五月丁六月婷| 久9视频| www.久久| www.刺激色网站www.| 丁香五月在线自慰| 婷婷六月网| 亚洲激情97五月天| 国产精品电影| 欧美槡BBBB槡BBB少妇| 91九九| 亚洲国产精品VA在线看黑人| 九九爱精品网站| 婷婷欧美激情| 五月天三级| 99乱视频| 亚洲色综合| 大香蕉视频婷婷| 色狠狠999综合| caopeng超碰| 五月天精品视频| 久热无码| 国产AV熟妇人震精品一品二区| 精品导航在线x不卡| 超碰免费人妻| 久久机热/这里只有精品| 综合激情婷婷| 一区二区你懂的| 99色在线视频观看| 五月精品| 欧美久久九九| 五月丁香婷婷无码中文| 色婷五月天| 香蕉久久av一区二区三区| 欧美三级视频| 99re这里只有精品国产99| 日韩在线五月天婷婷| 国产日韩欧美性爱| 五月天激情四射网站| 91大屁股| 99综合视频| 大香蕉人在线65| 久久人妻系列| 婷婷五月色| 久久东京热婷婷五月| 五月综合精品| 五月婷久久久久综合| 六月婷婷啪啪| 五月天婷婷在线播放| 色婷婷五月天| 激情六月丁香综合| 日本欧美在线| 五月婷天堂视频| 91色五月| 看片视频在线免费日产在线看| 亚洲国产精品二二三三区| 中文字幕黄色片| 亚洲欧州色情在线观看| 九九99九九精品免费 | 国产做爰视频免费播放| 色网站99| 婷婷五月丁香五月| av大香蕉| 思思精品视频| 视频这里只有精品| 久久a热| 69精品人人人人人人| 99精品久久久久久久婷婷久久 | 人人操操| 精品网站:999WWW| 99热日本精品| 丁香五月在线播放| 九九热婷婷| 日日操日日撸| 日韩精品无码AV| 五月天六月婷| 丁香六月青青草| 五月的色婷婷高潮| 色和综合网| 开心五月丁香婷婷| 日日操夜夜操不卡| 亚洲免费婷婷| 五月天婷婷操逼视频| 狠狠爱婷婷爱| www.激情五月天。com| 夜夜撸夜夜骑| 久久五月网| 琪琪色五月婷婷老师| 日韩欧美五月丁综合| www色五月| 综合激情啪啪| aV直接看| 26uuu国产| 色综合女人99| 天天天天天天操| a毛片二逼wwwwwwwwww| 色五月在线播放| 在线成人视频免费| 五月天天天色| 色噜噜狠狠色综合日日| 成人无码精品1区2区3区免费看| 天天日人人| 丁香五月婷婷免费视频| 99这里| 色丁香五月天| 久久99国产综合精品免费| www.五月婷婷久久.com| 中文字幕无码成人电影| 91婷婷丁香五月| 99色6爱9热| αv中文字幕在线观| 婷婷五月另类网站| 91丨九色丨43老版熟女| 五月综合激情久久| 99热亚洲| 新五月天婷婷激情电影| 91人人操人人看| 精品久久人妻| 天天日日天天| 97婷婷狠狠久久综合9色| 久99热| 九九在线免费观看| 婷婷五月电影| 激情综合色婷婷啪啪五月天| www.夜夜操.com| 天天操天天日天天爱| 99热在线观看| 26uuu最新地址| 六月丁香综合| 婷婷在线播放| 神马欧美精| 亚洲开心激情网| 99ri视频在线播放| 无码视频国内精品久久久| 99热天堂| 蜜臀嫩草| 很很操96| 狼人狠狠操| 丁香五月之久操视频| 五月丁香在线观看| 这里只有精品99www| 欧美日韩国产伦精品日韩人妻一| co超碰在线观看| 另类视频在线| 五月丁香综合影院| 天天夜夜操| 五月丁香六月婷婷综合在线| 久久久久久久8| A片试看120分钟做受视频红杏| 日本天堂免费99| 日本不卡五月婷婷丁香| 久婷婷五月丁香在线观看| 婷婷色在线视频| 亚洲狠9| 99熟女| 亚洲乱码在线观看| 丁香久久五月天视频在线观看 | 九九在线视频| www.激情五月| 久色国产| 天天色色婷婷| 午夜 外网 精品 在线| 伊人久久大香网| 日韩天堂久久| 婷婷五月综合中文字幕| 青草激情综合| 丁香五月另类色婷婷麻豆| 五月婷婷六月丁香综合| 久久人妻在线| 国产精品A片| 久久五月天黄色五月天色网址| 思思99热这里只有精品| 亚洲第一黄网| 五月狠狠| 婷婷五月天精品| 丁香五月天堂亚洲社区| 99热精品一| 色色操| 五月丁香操婷逼| 欧美视频五区| 五月婷婷三级| 亚洲综合视频网| 色婷婷a v| 欧洲S级在线观看| 欧美在线视频免费播放| 五月综合激情| 五月丁香婷婷色| 五月丁香| 五月婷婷色综图片| 激情五月天色婷婷综合| 婷婷色情六月| www婷婷| 九月色婷婷综合| 狠狠综合网| 9久国产精品| www.99在线| 成人看片网站| 亚洲国产精品SUV| 亚洲无AV在线中文字幕 | 久久精品91视频| 久久精品天| www.日韩国产| AV堂狠狠干| 日本色婷婷久久99精品91| 久久这里都是精品视频| www激情com| 91视频五月丁香| 欧美丁香五月夫妻天| 深爱激情五月网| 久久婷婷视频| 日日夜夜天天综合| 国外亚洲成AV人片在线观看| 爆乳熟女-区二区三区| 色色色在线观看| www.91婷婷| 激情五月天噢美| 少妇口诉沐足视频播放器网址| 激情丁香五月婷婷啪啪| 九九99热| 大香蕉久久青青| 久久精品五月| 五月婷婷啪啪网| 色婷婷五月基地在线| 开心五月天激情网站| 欧美色色色色色色色色色色| 精品国产AV色一区二区深夜久久| 国产原创视频91九色| 99自拍视频网站| 大香蕉久艹| 亚洲尤物在线| 欧美激情综合色综合啪啪五月| 九月丁香婷婷| 激情綜合網址| 精品九九视频| 精品国产va久久久| 99激情| 色五月色情| 久久五月六月| 婷婷九月在线| 日韩综合成人| 91五月天| 这里只有精品无码| 婷婷综合网| 超碰国产一区| 六月亚洲婷婷6月中文字幕| 精品久久66| 亚洲第一综合| 中文AV在线播放| 久久精品亚洲一级牲爱综合| 色婷婷9| 丁香五月婷婷社区| 99色色网站| 成人一级片| 香蕉久久国产AV一区二区| 丁香六月丁香婷婷激情| 久久丁香社| 天天综合图片| 99在线精品观看99| 欧洲综合视频| 这里只有精品视频在线| 一本到不卡高清DVD| 六月丁香婷婷五月天| 六月激情婷婷| 丁香五月狠狠在线观看| 九九99在线观看视频| 99久久精品国产色欲| 丁香五月婷婷av影院| 五月天婷婷情色| 人草人人| 先锋男人99资源| 丁香六月婷婷久久综合| 六月丁香六月婷婷欧美| 日本色狠狠| 123日本不卡在线| 欧美久久婷婷| 五月婷婷在线观看黄| 婷婷五月天国产性感美女演员久久久久| 亚洲一个色| 激情视频网址| 日韩精品999| 狠狠插狠狠| 久久小说| 中文无码精品一区二区三区| a久久| 婷婷爱在线观看| 无码色色色| 亚洲激情在线| 五月婷色色| 五月色网| 五月天激情丁香| 色10月婷婷视频| 超碰国产在线观看| 婷婷五月丁香综合网| 五月色情网| 免费超碰在线观看| 99福利视频| 20253AV| 色噜噜狠狠插综合| 一区二区三区四区牛| 久久美女五月天| 中文字幕五月久久婷| 狠狠爱五月婷婷| 色婷婷中文在线| 婷婷亚洲色| 青青草Avb在线| 婷婷丁香五月亚洲17cao| 免费播放片大片| 亚洲激情另类| 国产免费一区二区三区三州老师F1F1.CC | 色一色综合| 少妇人妻综合色6699| 97久操| 激情中文在线| 无码色色色色色| 婷婷99狠狠躁天天躁| 一本久久亚洲五月婷婷| 99爱在线| 久久超级碰碰| 丁香婷婷五月天色综合| 久久99最新地址| 婷婷丁香人妻天天爽| 91丨九色丨熟女|老版| 久久色9| 色情五月丁香| 熟女乱论网| 91人妻九色大屁股| 97色色网| 激情五月天综合网站网站网站| 国产精产国品一二三在观看| 色五月六月| 中美日韩成人在线| 亚洲亚洲人成综合网络| 高清无码视频网址| WWW,激情五月天,COM| 99热久| www色综合| 婷婷五月丁香欧洲| 日韩免费视频| 天天综合网亚洲网站| 婷婷五月丁香综合亚洲| 五月色丁香| www.日韩艹| 狠狠爱婷婷丁香| 色吧五月| 久久精品永久免费| 91丨九色丨白浆秘| 婷婷丁香五月天综合激情| A在线观看| 久久婷婷五月综合| 99情色五月天| 97色色色| 色色a| 千人斩操逼| 色五月丁香五| 99热伊人| 亚洲最大视频| 久久久97| 黄色激情网站在线观看| 色婷婷五月在线| 激情文学天天| 色婷婷久久综合久色综| 刘玥精品一区| 91久久婷婷| 天天干天天 亚洲| 337p大胆噜噜噜噜噜91Av| 日本性视频| 91久久久久久久| 婷婷激情视频| 成人久久天天x资源站| 亚洲99在线| 五月停停99| 激情丁香五月| 日91高清无玛| 日本VA视频| 五月丁香在线婷婷蜜桃| 亚洲日韩国产黑丝黑丝AVAV一区二区三区| 五六月婷婷久久| 91成人品| 一级二级色大片| 婷婷五月天综合色| 俺五月| 婷婷五月丁香超碰| 亚洲国产网站| 五月停停99| 五月丁香婷婷五月色| 26uuu国产| 五月丁香在线| 五月婷婷五月天在线| 丁香五月情色| 五月婷婷激情综合| 99成人| 丁香五月影院| 九九在线视频| 九九色综合九九色| 99热9| 久久99免费视频| 丁香五月激情澎湃一区| 五月丁香拍拍激情综合| 五月色亭丁香| 九月综合| 久久丁香五月| 久久人人九九| 五月香婷婷| 色婷婷五月中文字幕在线dvd| 天天操综合网| 丁香六月在线| 99热99热在线| 日韩啊啊啊| 美女五月狠狠| 日本美女上人| 九九99精品| 99色婷婷| 天天爽夜夜操| 中文成人在线| 色伦专区97中文字幕| 亚洲无码99| 99无码视频| 99热自拍| 97日韩无套内| 91美女啪啪| 在线91日韩| www.97干视频| caop在线| 五月丁香色色综合| 五月婷婷婷婷婷婷艺术| 久久性爱视频这里只有精品| 五月天婷婷激情小说电影| 狠狠香婷婷五月| 色综合久久天天综合网| 俺也高清无码高清视频| 激情综合一| 五月天大香蕉| 五月婷婷丁香| WWW.五月com| 国产精品色婷婷久久久精品| 色五月激情综合网| 久热这里只有精品在线观看 | 一级七香蕉| 91久久五月天| 亚洲中文丁香| 色综合色色色色色| 激情丁香五月婷婷| 人人爽天天爽| www.色99| 久9热视频在线| 婷婷五月天大香蕉在线视频观看| 日本久久人| 色婷婷婷av| 99热这里只有精品最新| 激情五月深爱婷婷| 一本久道综合色婷婷五月| 五月开心网| 色婷婷综合在线| 热99国产精品| 天天爽夜夜爽天天爽夜夜爽| 影视av久久久噜噜噜噜噜三级| 五月丁香激情啪啪| 婷婷五月天桃花网| 日本久碰| 玖玖爱综合网| site:ornaments52.com| 激情综合色婷婷六月天| 天天日综合| WWW.五月com| www。五月天激情| 狠色色狠网| A久久| 丁香六月激情国产| 午夜爱插插| 五月色俺婷婷| 99久在线精品99re8| 91国产精品视频播放| av第一二区| 密臀久久| www.99婷婷| 337久久| 99re思思| 一级二级色大片| 色五月,com| 五月天三级久久| 亚洲AAAA网| 五月丁香天堂网| .comwww在线观看免费操| 五月六月激情婷婷| 色五月综合在线| 久色激情| 亚洲传媒在线观看| yazhou seshipin| 九九aV| 欧美性交一区二区三区| 欧美性爱特黄一级aaaassss| 操碰99| 夜夜AVV| 欧洲综合视频在线观看。欧洲,亚洲综合食品在线观看。 | 99日这里只有精品| 婷婷五月在线视频| 香蕉视频91| 新五月天婷婷激情电影| 久久激情五月| av在线不卡播放| 五月天婷婷青青草| 亚洲精品字幕在线观看| 99精品在线| 久久久久网站| 99热999| 丁香六月av| 婷婷综合网| 久久99精品九九久久久婷婷| 久噜久噜| 香蕉网婷婷| 六月米奇色综合| 可以免费观看的AV| 婷婷五月六月丁香| 中文不卡一二三区| 亚洲色婷婷五月天| www.久久| 99热这里只有精品2| 99操久久| 五月婷色色| 在线成人网站| 日本色色图| 亚洲婷婷综合视频| 99热在线观看精品| 色444综合网| 久久婷婷亚洲五月天| 久久久天堂国产精品女人| AV五月丁香| 婷婷六月色| 综合五月天亚洲婷婷| 精品久热| 亚洲五月天综合| 九九99久久精品| 激情五月婷婷色播网| 3p九色在线| 日本颜色视频人人爱| 9999热在线观看| 超碰在线观看9| 9 1超碰九色| 伊久久婷婷| 精品网站:999WWW| 欧美97色| 99热99ai| 亚洲高清在线| 思思99热在线| 新激情五月天| 日韩AAAAA| 丁香六月综合激| 99热这里只有精品3| 色色网站日本91| 人人干AV| 99热在线观看| 六月丁香婷婷拍拍| 99ri视频| 就99这里只有精品| 亚洲av电影网站| 五月天伊人| 永久无码色| 亚洲精品国产A久久久久久| 精品色色色| 92国产福利| 黄色三级日本| 色婷婷成人在线| 丁香五月瑟瑟| 色丁香五月婷婷| 日本妈妈乱| www.金莲av| 亚洲无码11| 五月色网| 婷婷色色网站| AV色婷婷| 99ri视频| 国产AV一区二区三区最新精品| 五月婷婷综合久久| 激情久久五月天| 亚洲精品字幕| 激情五月天视频| 琪琪理论片| 啪啪五月综合| 噜噜在线| 开心五月深爱五月| 激情国产五月| 五月丁香啪啪啪综合网| 我爱宗和色| 任你搞网站| 91精品久久久久久久久久| 99色在线观看视频| www,欧美干干干干干干| 婷婷丁香五月色偷偷| 开心激情五月天网| 26UUU欧美激情一区二区| av免费在线网站| 91九色国产| 婷婷五月图片小说网| 婷婷五月色播网| 五月丁香六月婷婷激情四射| 久久久久久久人妻| 色婷婷成人影片| 激情 婷婷| 国产精品18久久久| 五月婷网| 五月色精品| 综合丁香婷婷五月天| 97干在线看| 日韩丁香涩| 色999五月色| 日韩av在线电影| 99热日本| 俺也去婷婷五月天第五色| 婷婷五月天桃花网| 99干日本| 亚洲欧美999| 五月丁香六月婷婷免费| 超碰人人色| 99啪在线| www.久久99精品| 一级操逼大片| 天天干天天干天天干| 伊人99热| 婷婷涩涩五月天| 久久久这里有精品| 五月花亭亭| 婷婷深爱色五月| 婷婷五月成人有| 国产在线中文字幕| 激情人妻综合| 中文字幕性爱视频| 好大好粗嗯啊-一级黄色大片免费观看-成人AV | 五月天激情丁香| 欧美日本黄色| 天天做天天爽| 成人精品亚洲性爱| 色丁香影院| 天天天操天天天爰| 狠狠色性| 婷婷色系婷色| 婷婷区日本| 五月婷婷成人网首页| 久久丁香五月综合六月激情红杏视频| 五月丁香激情综合啪啪| 丁香五月天社区婷婷| 久777| 日日躁夜夜躁狠狠久久AV| 成人做爰A片免费看视频| 激情网五月天| 日本三级日本三级99| 伊人干综合| 天天日,天天干,天天操| 99久久久久| 第四色五月天| 久久婷婷伊人| 国产成人99久久亚洲综合精品| 五月天播播| 五月丁香综合啪啪| 在线只有精品| 99re在线播放| 少妇熟女视频一区二区三区| 97精品人人A片免费看| 人与禽A片啪啪| 亚洲色就是色色色| 国外亚洲成AV人片在线观看| 激情亚洲五月| 色站9/| 色色九九五月天 | 97久久人人人干| 婷五月天影院| 婷婷新网址| 久久99精品日本| 丁香五月人妻| 77799热| www.minyis.com【JT】国内CDN落地页保证转化QQ2101460746 | 五月天淫乱视频| 996er热| 日本三级日本三级99| 欧美成人AAA片一区国产精品| 九九婷婷激情综合网| 国产精品成人网站| 8区视频在线| 欧美噜噜免费观看| 五月天色网站| 五月狠狠| 五月丁香影视| 91午夜婷婷狠狠久久综合9色| 国精产品一区二区三区| 伊人久久五月天| 久久女人天堂| 婷婷视频在线| 男女99免费视频| 亚洲精品V天堂中文字幕| 狠狠狠狠青草| 91操人| www.sezonghe| 亚洲六月色婷婷| 99热亚洲| 国产综合丁香五月天| 六月丁香啪啪| 五月丁香婷婷俺| 综合婷婷| 亚洲视频无| 日本色噜| 丁香五月Av| 99色婷婷| 亚洲一区二区色图-亚洲精品国产精品乱码-成人AV | 婷婷久久五月| 婷婷精品性视频| 色丁香五月婷婷| 偷偷操九九| 青青草a在线| 99热爱爱干干日| 亭亭丁香97| 天插天啪天啪天啪| 婷婷五月天开心网| 国产精品国产| 99热99热99热99热| 国产毛多水多女人A片| 这里只精品| 97香蕉碰碰人妻国产欧美| 九九久久99| 九九这里是免费的视频5| 少妇伦子伦精品无吗| 成人av观看| 狠狠香婷婷五月| 九九人人操| 丁香婷婷五月人体| 亚洲精久久| www.狠狠| 大操人妻| 激情com| 99人妻碰碰碰久久久久视| 色欧美色色色| 久久这里只精品66| 亚洲午夜电影| 婷婷五月欧美| 婷婷在线午夜| 99热国产免费| 操97免费超级视频| 九九热在线视频观看| 无码成人AAAAA毛片AI换脸| 91丨九色丨白浆秘| 狠狠色狠狠操| a免费在线| 婷婷色综合| 91色吧网| 大香伊人婷婷影院| 九色视频这里只有精品| 色婷婷丁香| 色婷婷91| 激情婷婷五月天| 超碰A V在线| 这里只有精品在线免费视频| a久久| 另类 在线| www999日韩精品| 久久天堂婷婷五月| 五月婷婷开心综合| 婷婷99视频全集高清| 亚洲激情五月婷婷日日| www.五月天|