亚洲有码Av一区二区三区_国产高清啪啪免费视频_69色视频国产_国产成人人人爆出白浆_国产精品自在线拍国_一本久久伊人热热精品无码_午夜性刺激在线看免费带字幕_助力高品质欧美狂喷水_亚洲精品日韩无码_精品无码一区二区三区蜜臀_麻豆高清国产AV_熟妇人素无码中文字幕_亚洲a级片在线观看_国产欧美日韩三区_99国产成人高清在线观看

ARTICLE DETAIL

資訊詳情

深耕商務(wù)建站與企業(yè)官網(wǎng)運(yùn)營(yíng)的一線實(shí)戰(zhàn)洞察。

MySQL 3306端口滲透全流程:從端口探測(cè)到提權(quán)與安全加固

MySQL 3306端口滲透全流程:從端口探測(cè)到提權(quán)與安全加固 1. 為什么3306端口值得專(zhuān)門(mén)做一次全流程梳理做安全評(píng)估這些年我?guī)缀趺看文玫侥繕?biāo)授權(quán)范圍后的第一件事就是把全端口掃一遍。掃描結(jié)果出來(lái)之后3306端口總是排在我優(yōu)先關(guān)注清單的前幾位。原因很簡(jiǎn)單MySQL作為使用率最高的開(kāi)源關(guān)系型數(shù)據(jù)庫(kù)之一部署量太大了而它的默認(rèn)配置和運(yùn)維習(xí)慣又給安全評(píng)估留下了太多可以切入的面。3306端口本身只是一個(gè)TCP端口真正危險(xiǎn)的是它背后承載的MySQL服務(wù)。很多團(tuán)隊(duì)把MySQL部署在云服務(wù)器上為了方便遠(yuǎn)程管理直接把bind-address設(shè)為0.0.0.0或者綁定了公網(wǎng)網(wǎng)卡再配一個(gè)弱口令root密碼。這種情況下3306端口就像一個(gè)敞開(kāi)的大門(mén)誰(shuí)都能上來(lái)試兩下。這個(gè)話題適合誰(shuí)看一個(gè)是剛接觸Web安全、想系統(tǒng)了解數(shù)據(jù)庫(kù)層面前沿打法的初學(xué)者另一個(gè)是已經(jīng)能熟練打Web漏洞但對(duì)內(nèi)網(wǎng)數(shù)據(jù)庫(kù)滲透鏈路不熟的運(yùn)維或開(kāi)發(fā)。全文會(huì)按照一次完整的授權(quán)測(cè)試流程來(lái)梳理從端口探測(cè)、指紋識(shí)別、弱口令嘗試、SQL注入到權(quán)限擴(kuò)展每一步都還原真實(shí)測(cè)試中的操作和判斷邏輯。必須強(qiáng)調(diào)的是這篇文章里的所有思路和方法都只能在獲得書(shū)面授權(quán)的目標(biāo)范圍內(nèi)使用或者在自己的靶場(chǎng)、本地虛擬機(jī)里練習(xí)。越是有殺傷力的技術(shù)越要守得住底線。2. 信息收集階段確認(rèn)3306端口和MySQL指紋的真實(shí)打法2.1 端口探測(cè)不能只看Open狀態(tài)多數(shù)新手拿到nmap的-sV結(jié)果之后看到3306端口顯示open就開(kāi)始高興接著就急著去爆破。實(shí)際上這一步遠(yuǎn)遠(yuǎn)不夠。端口是Open的不代表MySQL一定運(yùn)行在這個(gè)端口上也不代表這個(gè)MySQL能正常通信。我在測(cè)試中遇到過(guò)不少反向代理、端口映射和防火墻規(guī)則導(dǎo)致的服務(wù)錯(cuò)亂所以信息收集階段至少要確認(rèn)三件事。第一確認(rèn)端口上確實(shí)跑的是MySQL。用nmap的服務(wù)識(shí)別加版本探測(cè)nmap -sS -sV -p 3306 10.10.10.10版本信息里如果出現(xiàn)mysql字樣比如mysql 5.7.44或者mysql 8.0.36就可以進(jìn)入下一步。有些時(shí)候nmap返回的結(jié)果是tcpwrapped或者mysql但沒(méi)有版本號(hào)這種情況說(shuō)明可能存在防火墻攔截或者服務(wù)做了定制需要再用手工方式驗(yàn)證。第二確認(rèn)MySQL版本的真實(shí)性。版本號(hào)直接決定了后續(xù)能不能打已知漏洞。比如MySQL 5.6及以下版本和老版本的5.7存在不少已經(jīng)公開(kāi)的提權(quán)或者代碼執(zhí)行漏洞MySQL 8.0早期版本的認(rèn)證插件也出過(guò)問(wèn)題。nmap識(shí)別到的版本號(hào)不一定可信因?yàn)橛行┕芾韱T會(huì)在配置里偽造版本信息或者通過(guò)mysql_native_password的握手包干擾掃描器。更可靠的確認(rèn)方式是直接用MySQL客戶端建立一個(gè)會(huì)話或者用Python的pymysql、mysql-connector-python嘗試握手mysql -h 10.10.10.10 -P 3306 -u root -p握手過(guò)程中服務(wù)器返回的Server version字段是相對(duì)可信的。即使輸錯(cuò)密碼版本信息也會(huì)先返回。這一步基本能確認(rèn)MySQL真實(shí)存在。第三確認(rèn)3306端口是否有acl限制。很多安全做得好的目標(biāo)雖然3306對(duì)外開(kāi)放但會(huì)配置iptables或安全組只放行特定IP。如果我測(cè)試用的出口IP不在白名單里那些爆破類(lèi)操作基本沒(méi)用??焖倥袛喾绞绞怯胻elnet或者nc測(cè)試nc -zv 10.10.10.10 3306能連上不代表后續(xù)能做事連不上也別急著判斷可能是目標(biāo)主動(dòng)屏蔽了掃描器IP換個(gè)出口或者用HTTP代理中轉(zhuǎn)再試一次。2.2 指紋識(shí)別從握手包和錯(cuò)誤回顯里找線索端口確認(rèn)是MySQL之后下一步是盡可能精準(zhǔn)地拿到版本和目標(biāo)的基礎(chǔ)信息。這一步最重要因?yàn)楹竺娴穆┒蠢梅桨竿耆菄@版本來(lái)選的。手工獲取版本信息最快的方式是直接發(fā)起一個(gè)握手請(qǐng)求。我習(xí)慣用Python快速寫(xiě)一個(gè)TCP連接腳本把MySQL的協(xié)議握手流程跑一下因?yàn)橛行r(shí)候用現(xiàn)成客戶端反而會(huì)受到SSL校驗(yàn)或認(rèn)證插件問(wèn)題的影響import socket def mysql_handshake(ip, port3306, timeout5): sock socket.socket(socket.AF_INET, socket.SOCK_STREAM) sock.settimeout(timeout) sock.connect((ip, port)) data sock.recv(1024) print(Raw handshake:, data[:200]) # 解析協(xié)議版本、服務(wù)器版本、連接ID、認(rèn)證插件等 sock.close() mysql_handshake(10.10.10.10)握手包里通常包含協(xié)議版本號(hào)、服務(wù)器版本字符串、連接線程ID、salt、認(rèn)證插件名。這些信息能直接告訴我三件事MySQL的大版本、當(dāng)前連接用的認(rèn)證插件是mysql_native_password還是caching_sha2_password以及目標(biāo)是否開(kāi)啟了SSL。這里有個(gè)很實(shí)用的經(jīng)驗(yàn)如果握手包里的認(rèn)證插件是caching_sha2_password說(shuō)明目標(biāo)至少是MySQL 8.0及以上版本如果是mysql_native_password大概率是5.7及以下版本。這個(gè)判斷對(duì)后續(xù)是否嘗試UDF提權(quán)、是否走老的認(rèn)證繞過(guò)思路非常關(guān)鍵因?yàn)槔习姹镜恼J(rèn)證插件和新版本的默認(rèn)配置差異很大。2.3 未授權(quán)訪問(wèn)的試探比爆破更優(yōu)先做的事在爆破之前務(wù)必試一次空密碼和匿名登錄。很多MySQL實(shí)例在初始化之后root賬號(hào)的密碼是空的或者是數(shù)據(jù)庫(kù)本機(jī)賬號(hào)只設(shè)置了localhost權(quán)限但管理員為了方便額外創(chuàng)建了root%賬號(hào)。直接嘗試空密碼連接是成本最低的測(cè)試mysql -h 10.10.10.10 -P 3306 -u root --skip-password如果連接成功說(shuō)明這個(gè)MySQL存在未授權(quán)訪問(wèn)漏洞后面的步驟可以省掉一大半。連接成功后第一件事不是急著查數(shù)據(jù)而是看權(quán)限SELECT CURRENT_USER(); SHOW GRANTS;CURRENT_USER()能看出當(dāng)前以什么身份連接SHOW GRANTS能看出權(quán)限邊界。有些目標(biāo)雖然允許空密碼登錄但只給了SELECT權(quán)限這種就只能做數(shù)據(jù)讀取沒(méi)法進(jìn)一步寫(xiě)文件或提權(quán)。不過(guò)即使只有查詢(xún)權(quán)限對(duì)于一次測(cè)試來(lái)說(shuō)已經(jīng)能拿到很關(guān)鍵的數(shù)據(jù)了。未授權(quán)訪問(wèn)還有一種情況是MySQL服務(wù)對(duì)外完全開(kāi)放但賬號(hào)只能本地登錄遠(yuǎn)程連接會(huì)被拒絕報(bào)錯(cuò)內(nèi)容類(lèi)似Access denied for user rootlocalhost。這種狀態(tài)下如果3306端口同時(shí)對(duì)外開(kāi)放了phpMyAdmin、Adminer之類(lèi)的Web管理入口就變成先打Web端再用Web端的數(shù)據(jù)庫(kù)連接功能迂回操作。3. 弱口令與賬號(hào)枚舉從爆破到驗(yàn)證的一條龍流程3.1 爆破前必須想清楚的幾件事很多初學(xué)者拿到3306開(kāi)放的第一反應(yīng)就是hydra爆破root密碼。但爆破MySQL和爆破SSH不太一樣有幾個(gè)隱藏問(wèn)題必須先弄清楚不然要么爆破沒(méi)效果要么直接把目標(biāo)賬號(hào)鎖住打草驚蛇。第一MySQL本身有登錄失敗次數(shù)的限制嗎默認(rèn)情況下MySQL并不內(nèi)置鎖定策略但很多企業(yè)會(huì)通過(guò)安全組件或定時(shí)腳本實(shí)現(xiàn)連續(xù)失敗鎖定。如果爆破頻率太高可能造成賬號(hào)被鎖反而暴露了測(cè)試行為。第二目標(biāo)MySQL的max_connect_errors參數(shù)設(shè)置。默認(rèn)是100超過(guò)這個(gè)數(shù)值后主機(jī)會(huì)暫時(shí)拒絕該IP的連接請(qǐng)求而且直觀表現(xiàn)是能連上但報(bào)錯(cuò)Host is blocked。這里有個(gè)踩過(guò)的坑hydra沒(méi)有控制連接頻率時(shí)經(jīng)常把目標(biāo)的連接錯(cuò)誤數(shù)打到上限后面合法的測(cè)試流量也進(jìn)不去整個(gè)評(píng)估進(jìn)度被拖慢。第三密碼字典的選擇。最有效的不是幾十G的超大字典而是精準(zhǔn)匹配目標(biāo)的字典。比如目標(biāo)是一卡通系統(tǒng)、學(xué)校OA或者企業(yè)ERP優(yōu)先嘗試root/admin/123456/88888888/數(shù)據(jù)庫(kù)名年份這類(lèi)組合。我在一個(gè)授權(quán)項(xiàng)目中遇到過(guò)某管理系統(tǒng)的MySQL密碼設(shè)置成公司域名加年份這種信息在子域名和ICP備案里就能看出來(lái)根本不需要跑通用字典。3.2 hydra和自寫(xiě)腳本的實(shí)戰(zhàn)效率對(duì)比hydra是爆破MySQL最常見(jiàn)的選擇命令很簡(jiǎn)單hydra -l root -P pass.txt 10.10.10.10 mysql但實(shí)際測(cè)試中hydra的默認(rèn)行為是每個(gè)密碼都建立一次完整TCP連接和MySQL握手速度上限并不高。如果目標(biāo)的3306端口限速或者有連接檢測(cè)hydra很容易失效。更好的方式是精準(zhǔn)限制并發(fā)和嘗試間隔hydra -l root -P ./pass.txt -t 4 -f -W 5 10.10.10.10 mysql-t 4控制并發(fā)線程數(shù)-W 5是每個(gè)連接嘗試之間的等待時(shí)間。這樣雖然慢但不容易觸發(fā)目標(biāo)主機(jī)的連接錯(cuò)誤限制。如果手里有針對(duì)目標(biāo)的社工字典命中率會(huì)比高頻爆破高很多。對(duì)于一些需要快速驗(yàn)證的賬號(hào)密碼組合我習(xí)慣自己寫(xiě)一個(gè)小腳本用pymysql建立連接然后執(zhí)行一條簡(jiǎn)單SQL根據(jù)是否能成功execute來(lái)判斷賬號(hào)密碼是否正確import pymysql def try_login(ip, port, user, password): try: conn pymysql.connect( hostip, portport, useruser, passwordpassword, connect_timeout5 ) cursor conn.cursor() cursor.execute(SELECT VERSION()) print(f[] Success: {user}:{password} - {cursor.fetchone()}) conn.close() return True except Exception as e: return False這個(gè)腳本的好處是可以自由控制嘗試頻率和補(bǔ)充業(yè)務(wù)判斷邏輯比如先檢測(cè)賬號(hào)是否存在報(bào)錯(cuò)信息不同再?zèng)Q定要不要繼續(xù)試密碼。有些目標(biāo)在賬號(hào)不存在時(shí)的報(bào)錯(cuò)是Access denied for user test...而賬號(hào)存在但密碼錯(cuò)誤時(shí)雖然報(bào)錯(cuò)也是Access denied但錯(cuò)誤信息里會(huì)攜帶using password: YES之類(lèi)的標(biāo)識(shí)。通過(guò)這種差異可以先把有效用戶名枚舉出來(lái)。3.3 密碼進(jìn)來(lái)之后先看權(quán)限再動(dòng)數(shù)據(jù)爆破成功或者拿到一個(gè)合法口令之后很多人第一反應(yīng)是select * from users。這個(gè)順序有問(wèn)題。正確做法是先執(zhí)行權(quán)限和角色查詢(xún)確認(rèn)自己能做什么再?zèng)Q定接下來(lái)做什么。因?yàn)橥瑯邮堑卿洺晒ELECT權(quán)限、FILE權(quán)限、SUPER權(quán)限帶來(lái)的能力完全不同。SHOW GRANTS FOR CURRENT_USER(); SELECT CURRENT_USER(); SELECT hostname, port, datadir, version, secure_file_priv;secure_file_priv這個(gè)參數(shù)尤其重要——它決定了LOAD_FILE()和INTO OUTFILE能不能用。如果這個(gè)值是空字符串說(shuō)明MySQL對(duì)文件讀寫(xiě)沒(méi)有目錄限制如果值是NULL說(shuō)明完全禁止文件讀寫(xiě)如果是具體路徑如/var/lib/mysql-files/那讀寫(xiě)范圍被限制在那個(gè)目錄里。這個(gè)參數(shù)直接決定后續(xù)能不能寫(xiě)webshell、能不能讀系統(tǒng)文件。權(quán)限確認(rèn)之后再去看數(shù)據(jù)。查數(shù)據(jù)也有講究別一上來(lái)就查什么敏感表。先看有哪些庫(kù)SHOW DATABASES;判斷是否有非默認(rèn)數(shù)據(jù)庫(kù)、業(yè)務(wù)數(shù)據(jù)庫(kù)、備份庫(kù)、測(cè)試庫(kù)。測(cè)試庫(kù)往往有驚喜比如數(shù)據(jù)比生產(chǎn)庫(kù)還全或者權(quán)限配得比生產(chǎn)庫(kù)還寬松。重點(diǎn)關(guān)注mysql庫(kù)下的user表它可以幫你了解目標(biāo)的賬號(hào)體系甚至直接修改密碼或者添加新賬號(hào)。4. SQL注入到MySQL接管Web入口如何落地到33064.1 判斷注入點(diǎn)后如何關(guān)聯(lián)到數(shù)據(jù)庫(kù)權(quán)限很多場(chǎng)景下3306端口本身不直接暴露但業(yè)務(wù)系統(tǒng)存在SQL注入這種情況下最終目標(biāo)還是落到MySQL的數(shù)據(jù)權(quán)限上。兩者的鏈路是一樣的注入點(diǎn) - 確認(rèn)數(shù)據(jù)庫(kù)類(lèi)型和版本 - 提權(quán)到文件讀寫(xiě) - 嘗試getshell。先要確認(rèn)注入點(diǎn)后面是不是MySQL。報(bào)錯(cuò)特征很直觀MySQL報(bào)錯(cuò)常見(jiàn)關(guān)鍵字You have an error in your SQL syntax、Mysql::、supplied argument is not a valid MySQL result resource報(bào)錯(cuò)注入函數(shù)updatexml()、extractvalue()、floor()這些都是MySQL特色注釋風(fēng)格--、#、/*!*/其中#注釋是MySQL的典型特征確認(rèn)是MySQL之后通過(guò)sleep(5)或者benchmark(10000000,sha1(test))做時(shí)間盲注確認(rèn)當(dāng)前用戶是否有較高的權(quán)限。我一般會(huì)優(yōu)先執(zhí)行and (select 1 from mysql.user limit 0,1) 0如果能正常返回說(shuō)明當(dāng)前數(shù)據(jù)庫(kù)連接用戶有權(quán)限讀取mysql.user表大概率是root或者具備高權(quán)限的賬號(hào)。這個(gè)判斷對(duì)后續(xù)決定是否繼續(xù)深入很關(guān)鍵。普通業(yè)務(wù)賬號(hào)只有select權(quán)限的話注入基本只能讀數(shù)據(jù)沒(méi)法向文件系統(tǒng)擴(kuò)展。4.2 sqlmap工具的授權(quán)測(cè)試姿勢(shì)sqlmap是注入測(cè)試?yán)锢@不開(kāi)的工具但它不是萬(wàn)能藥。拿到一個(gè)注入點(diǎn)之后我通常是先用sqlmap做自動(dòng)化確認(rèn)然后手工驗(yàn)證關(guān)鍵步。基礎(chǔ)命令sqlmap -u http://target.com/news.php?id1 --dbmsmysql --batch如果注入點(diǎn)存在接著做權(quán)限和庫(kù)表信息收集sqlmap -u http://target.com/news.php?id1 --dbmsmysql --privileges --batch sqlmap -u http://target.com/news.php?id1 --dbmsmysql --dbs --batch sqlmap -u http://target.com/news.php?id1 --dbmsmysql -D target_db --dump --batch但sqlmap在執(zhí)行大量自動(dòng)化請(qǐng)求時(shí)容易觸發(fā)WAF或日志告警。更穩(wěn)妥的做法是把流量放慢加--delay2或者用--safe-url搭配一個(gè)正常的請(qǐng)求做間隙請(qǐng)求。還有一個(gè)實(shí)用參數(shù)是--no-cast有些場(chǎng)景下MySQL版本較新sqlmap默認(rèn)的CAST類(lèi)型轉(zhuǎn)換會(huì)失敗加這個(gè)參數(shù)能提高成功率。sqlmap最核心的擴(kuò)展功能是文件讀寫(xiě)和命令執(zhí)行前提是數(shù)據(jù)庫(kù)賬號(hào)具備FILE權(quán)限和secure_file_priv允許。文件讀取sqlmap -u http://target.com/news.php?id1 --dbmsmysql --file-read/etc/passwd --batch一旦能讀文件就可以嘗試讀Web配置文件、數(shù)據(jù)庫(kù)配置文件、源碼文件進(jìn)一步擴(kuò)大戰(zhàn)果。文件寫(xiě)入sqlmap -u http://target.com/news.php?id1 --dbmsmysql --file-write/tmp/shell.php --file-dest/var/www/html/shell.php --batch這一步成功的話等于直接getshell。但實(shí)際成功率取決于很多因素MySQL的secure_file_priv限制、Web目錄的寫(xiě)權(quán)限、--file-dest的路徑是否正確。我統(tǒng)計(jì)過(guò)真實(shí)項(xiàng)目中sqlmap文件寫(xiě)入直接成功的比例并不高多數(shù)時(shí)候需要結(jié)合手工確認(rèn)路徑。4.3 寫(xiě)shell的路徑推斷與文件權(quán)限驗(yàn)證寫(xiě)shell最讓人頭疼的不是能不能寫(xiě)而是寫(xiě)到哪。路徑推斷有幾個(gè)穩(wěn)妥的來(lái)源報(bào)錯(cuò)信息泄露。讓頁(yè)面報(bào)個(gè)500有時(shí)候完整物理路徑就出來(lái)了。讀Web配置文件。常見(jiàn)路徑/etc/nginx/nginx.conf、/etc/apache2/apache2.conf、/var/www/html/wp-config.php。信息收集階段的目錄掃描。如果掃出來(lái)有/phpmyadmin/、/adminer.php這些腳本目錄通常和Web根目錄在同一存儲(chǔ)上可以直接推斷。路徑確認(rèn)之后寫(xiě)shell之前先做文件寫(xiě)入測(cè)試。寫(xiě)一個(gè)內(nèi)容無(wú)害的探針文件SELECT test_probe INTO OUTFILE /var/www/html/probe.txt;然后訪問(wèn)http://target.com/probe.txt能訪問(wèn)到就說(shuō)明路徑正確且目錄可寫(xiě)。如果訪問(wèn)不到看看有沒(méi)有可能被CDN或者目錄規(guī)則攔掉了也可以嘗試寫(xiě)到其他物理路徑比如/tmp/后續(xù)靠別的漏洞配合執(zhí)行。關(guān)于shell內(nèi)容別寫(xiě)太大的馬。很多Web環(huán)境有上傳校驗(yàn)、WAF、運(yùn)行目錄限制。我一般先寫(xiě)一個(gè)最小化的PHP探針確認(rèn)解析沒(méi)問(wèn)題后再?zèng)Q定要不要傳功能更全的馬。小馬內(nèi)容越簡(jiǎn)單越好比如?php echo md5(probe); ?能解析出結(jié)果了再考慮下一步操作。直接上大馬很容易被安全設(shè)備抓到特征沒(méi)必要在授權(quán)測(cè)試?yán)锩斑@個(gè)風(fēng)險(xiǎn)。5. 拿到數(shù)據(jù)庫(kù)權(quán)限之后的擴(kuò)展思路提權(quán)與文件系統(tǒng)交互5.1 UDF提權(quán)的真實(shí)條件與常見(jiàn)失敗原因UDFUser Defined Function提權(quán)是MySQL滲透里提到最多、實(shí)際成功率卻不太高的一條路因?yàn)闂l件限制非常死。原理是通過(guò)自定義函數(shù)調(diào)用系統(tǒng)命令。標(biāo)準(zhǔn)流程是把UDF動(dòng)態(tài)庫(kù)文件寫(xiě)入MySQL插件目錄創(chuàng)建自定義函數(shù)然后通過(guò)sys_exec()或sys_eval()執(zhí)行系統(tǒng)命令。但每一步都有坑。先看插件的存放目錄SHOW VARIABLES LIKE plugin_dir;我們需要把so文件Linux或dll文件Windows寫(xiě)進(jìn)這個(gè)目錄。寫(xiě)入文件的方式有兩條路一是數(shù)據(jù)庫(kù)具備FILE權(quán)限且secure_file_priv允許直接用SELECT ... INTO DUMPFILE寫(xiě)二是如果已經(jīng)能通過(guò)SQL注入或其他方式拿到Webshell直接上傳到插件目錄。這里的第一個(gè)坑MySQL 8.0默認(rèn)移除了UDF文件的匿名寫(xiě)入支持。老版本可以用SELECT ... INTO DUMPFILE直接寫(xiě)二進(jìn)制文件新版本的secure_file_priv默認(rèn)是NULL大部分情況下寫(xiě)不進(jìn)去。第二個(gè)坑系統(tǒng)表mysql.func需要INSERT權(quán)限。如果當(dāng)前賬號(hào)不是root或者不是所有庫(kù)的ALL PRIVILEGES創(chuàng)建函數(shù)時(shí)會(huì)報(bào)錯(cuò)。第三個(gè)坑MySQL服務(wù)運(yùn)行用戶對(duì)插件目錄的寫(xiě)權(quán)限。很多Linux環(huán)境下MySQL使用獨(dú)立的mysql用戶運(yùn)行插件目錄是root所有Web服務(wù)寫(xiě)的文件落在插件目錄后MySQL加載時(shí)可能因?yàn)闄?quán)限問(wèn)題失敗。所以我的建議是先別急著UDF提權(quán)先確認(rèn)當(dāng)前賬號(hào)是不是root、plugin_dir在哪、secure_file_priv是什么狀態(tài)。如果三個(gè)條件都滿足再走UDF如果不滿足果斷換思路。5.2 general_log日志寫(xiě)shell的適用場(chǎng)景UDF走不通時(shí)另一個(gè)實(shí)用思路是利用MySQL的通用日志general_log寫(xiě)shell。原理是把general_log開(kāi)關(guān)打開(kāi)、把日志輸出目錄改成Web目錄然后把SQL語(yǔ)句作為日志內(nèi)容寫(xiě)進(jìn)去日志文件就是一個(gè)包含PHP代碼的文件了。默認(rèn)情況下general_log是關(guān)閉的但如果有SUPER權(quán)限可以動(dòng)態(tài)修改SET global general_log ON; SET global general_log_file /var/www/html/shell.php;然后執(zhí)行一條包含惡意代碼的SQLSELECT ?php eval($_POST[cmd]); ?;這條SQL會(huì)以日志的形式追加到/var/www/html/shell.php里。之后訪問(wèn)這個(gè)文件就能觸發(fā)里面的PHP代碼。這個(gè)思路在實(shí)際測(cè)試?yán)锍晒β时萓DF高因?yàn)槔@過(guò)了secure_file_priv的限制也不用考慮插件目錄權(quán)限。它的前提是當(dāng)前賬號(hào)有SUPER權(quán)限或SET GLOBAL權(quán)限而這在拿到root賬號(hào)之后基本都能滿足。但是有一個(gè)很隱蔽的坑PHP解析器只認(rèn)?php開(kāi)頭的標(biāo)簽而general_log日志里除了我們寫(xiě)入的SQL還會(huì)記錄連接時(shí)間、連接ID、操作日志等額外內(nèi)容。日志文件里的內(nèi)容不是純粹的PHP前面會(huì)有大量非PHP文本如果這些文本里出現(xiàn)?php之外的干擾字符不影響PHP解析——PHP解析器會(huì)忽略標(biāo)簽外的內(nèi)容但文件里如果有多個(gè)?php標(biāo)簽或者我們寫(xiě)入的語(yǔ)句本身被日志格式拆分可能導(dǎo)致解析出錯(cuò)。實(shí)際操作的技巧是SELECT ?php phpinfo();?寫(xiě)完后訪問(wèn)這個(gè)文件確認(rèn)能解析。如果文件內(nèi)容里被切斷了多寫(xiě)幾次每次在SQL語(yǔ)句末尾加上注釋符#盡量讓日志在每一行的結(jié)尾保持完整PHP標(biāo)簽。5.3 MySQL客戶端連接文件的利用除了直接在MySQL里操作還可以看看目標(biāo)主機(jī)上有沒(méi)有MySQL客戶端留下的連接記錄和配置文件。Linux下常見(jiàn)位置/root/.my.cnf~/.mysql_history/etc/mysql/應(yīng)用目錄下的application.yml、db.php、.env這些文件里經(jīng)常明文保存數(shù)據(jù)庫(kù)口令。拿到這些口令可以繼續(xù)復(fù)用用同一個(gè)數(shù)據(jù)庫(kù)賬號(hào)去連接其他主機(jī)形成橫向擴(kuò)展。我在一次評(píng)估中從目標(biāo)一個(gè)應(yīng)用的.env文件里拿到了數(shù)據(jù)庫(kù)密碼之后用這個(gè)密碼去嘗試開(kāi)放了3306的其他網(wǎng)段主機(jī)又打下來(lái)三臺(tái)。這種密碼復(fù)用的問(wèn)題在真實(shí)環(huán)境中相當(dāng)普遍。6. 內(nèi)網(wǎng)與橫向移動(dòng)靠3306端口打開(kāi)一片新天地6.1 拿下一臺(tái)外網(wǎng)主機(jī)后如何借用3306做跳板很多目標(biāo)的3306端口不對(duì)公網(wǎng)開(kāi)放但從拿下的一臺(tái)外網(wǎng)主機(jī)可以跳到內(nèi)網(wǎng)去連接其他數(shù)據(jù)庫(kù)。這種情況下最常用的手段是利用已經(jīng)控制的Linux主機(jī)做端口轉(zhuǎn)發(fā)把內(nèi)網(wǎng)某臺(tái)主機(jī)的3306端口轉(zhuǎn)發(fā)到本地。經(jīng)典思路是用ssh -L做本地端口轉(zhuǎn)發(fā)前提是拿到目標(biāo)主機(jī)的SSH權(quán)限ssh -L 13306:192.168.1.100:3306 rootpublic-target.com之后本地連接127.0.0.1:13306流量經(jīng)過(guò)跳板機(jī)轉(zhuǎn)發(fā)到內(nèi)網(wǎng)的192.168.1.100:3306。這樣就能用本地的MySQL客戶端去訪問(wèn)原本無(wú)法直達(dá)的內(nèi)網(wǎng)數(shù)據(jù)庫(kù)。如果目標(biāo)環(huán)境沒(méi)有SSH或者SSH不可達(dá)還可以用MySQL自身的INSTALL PLUGIN配合代理工具或者寫(xiě)一個(gè)簡(jiǎn)單的socket轉(zhuǎn)發(fā)腳本但這些方式比SSH轉(zhuǎn)發(fā)復(fù)雜得多穩(wěn)定性也差。優(yōu)先推薦SSH隧道方案。6.2 內(nèi)網(wǎng)橫向中MySQL弱口令的高命中場(chǎng)景內(nèi)網(wǎng)環(huán)境里數(shù)據(jù)庫(kù)弱口令的命中率通常高于外網(wǎng)因?yàn)楹芏鄡?nèi)網(wǎng)系統(tǒng)上線后沒(méi)有人做基線審計(jì)運(yùn)維為了方便密碼設(shè)置非常隨意。常見(jiàn)組合root / rootroot / 123456root / 12345678root / root123root / 數(shù)據(jù)庫(kù)名2024test / testadmin / admin888在內(nèi)網(wǎng)掃描時(shí)速度可以適當(dāng)提上去因?yàn)閮?nèi)網(wǎng)連接質(zhì)量高。我喜歡配合nmap做批量探測(cè)先發(fā)現(xiàn)內(nèi)網(wǎng)中的所有3306端口再對(duì)存活主機(jī)做賬號(hào)口令驗(yàn)證nmap -sV -p 3306 192.168.1.0/24拿到一批3306存活主機(jī)后使用一個(gè)簡(jiǎn)單的密碼驗(yàn)證腳本批量嘗試比單臺(tái)爆破效率高得多。但要注意控制速度避免內(nèi)網(wǎng)安全設(shè)備報(bào)警。還有一個(gè)容易被忽略的細(xì)節(jié)——內(nèi)網(wǎng)數(shù)據(jù)庫(kù)通常不止一臺(tái)同一個(gè)密碼可能同時(shí)管理十幾臺(tái)實(shí)例。拿下一臺(tái)之后保留證據(jù)繼續(xù)橫向測(cè)試時(shí)要克制避免破壞線上業(yè)務(wù)。6.3 大內(nèi)網(wǎng)掃描時(shí)的CIDR計(jì)算與存活判斷內(nèi)網(wǎng)掃描時(shí)很多新手一上來(lái)就掃整個(gè)192.168.0.0/16這在實(shí)際場(chǎng)景里既慢又容易被發(fā)現(xiàn)。正確的思路是先用存活主機(jī)探測(cè)縮小范圍再精準(zhǔn)掃描3306。存活判斷推薦用nmap -sn做大范圍ICMP探測(cè)然后用TCP SYN掃描配合--open只顯示開(kāi)放端口。針對(duì)3306端口nmap -sn 192.168.1.0/24 nmap -sS -p 3306 --open 192.168.1.0/24有時(shí)候目標(biāo)禁ICMP-sn的結(jié)果不可靠可以用TCP ACK pingnmap -PA -p 80,443,3306,3389 192.168.1.0/24針對(duì)每種網(wǎng)段規(guī)模CIDR劃分需要算清楚。/24是256個(gè)IP/16是65536個(gè)IP掃描時(shí)長(zhǎng)和日志量完全不是一個(gè)量級(jí)。除非有明確授權(quán)和充分必要性大網(wǎng)段全端口掃描不是值得推廣的習(xí)慣容易引發(fā)大面積業(yè)務(wù)告警。判斷哪些網(wǎng)段值得掃可以從目標(biāo)網(wǎng)絡(luò)架構(gòu)圖、已經(jīng)獲取的網(wǎng)卡配置、路由表、DNS解析記錄里找線索。先在內(nèi)網(wǎng)機(jī)器上執(zhí)行ip addr route -n arp -a cat /etc/hosts這些信息能直接告訴你當(dāng)前主機(jī)的網(wǎng)段、網(wǎng)關(guān)和已知的其他主機(jī)比盲目大網(wǎng)段掃描精準(zhǔn)得多。7. 防守視角從測(cè)試鏈條反推MySQL加固的關(guān)鍵點(diǎn)7.1 賬號(hào)、權(quán)限與暴露面的基線檢查站在防守方看前面所有測(cè)試手段之所以能成立絕大多數(shù)原因是基礎(chǔ)運(yùn)維動(dòng)作沒(méi)做到位。我在這里把自己實(shí)際檢查的基線項(xiàng)列出來(lái)每一條都對(duì)應(yīng)前面流程里的某個(gè)突破口。第一綁定地址和網(wǎng)絡(luò)暴露。MySQL配置文件my.cnf或my.ini里必須有bind-address 127.0.0.1或者只綁定內(nèi)網(wǎng)網(wǎng)卡地址。如果必須對(duì)外提供服務(wù)要在防火墻或安全組層面加IP白名單。3306端口直接對(duì)全公網(wǎng)開(kāi)放是所有問(wèn)題的開(kāi)始。第二賬號(hào)權(quán)限的收斂。檢查mysql.user表SELECT user, host, authentication_string FROM mysql.user; SELECT * FROM information_schema.user_privileges WHERE GRANTEE LIKE %root%;重點(diǎn)關(guān)注root賬號(hào)是否允許遠(yuǎn)程登錄host是%、是否存在無(wú)密碼賬號(hào)、是否存在只有用戶名沒(méi)有密碼的過(guò)期賬號(hào)。生產(chǎn)環(huán)境root賬號(hào)只保留localhost登錄遠(yuǎn)程訪問(wèn)用專(zhuān)用賬號(hào)并按業(yè)務(wù)最小化授權(quán)。第三口令強(qiáng)度與密碼策略。MySQL 5.7及以上版本可以啟用validate_password插件強(qiáng)制密碼復(fù)雜度。但插件只是防線之一更關(guān)鍵的是禁止使用歷史運(yùn)維習(xí)慣里的通用密碼。內(nèi)部定期的賬號(hào)口令審計(jì)最多不超過(guò)一個(gè)季度一次。第四secure_file_priv的設(shè)置。如果業(yè)務(wù)不需要MySQL讀寫(xiě)文件統(tǒng)一設(shè)置為NULL表示禁用文件導(dǎo)入導(dǎo)出secure-file-priv NULL如果確實(shí)有備份或?qū)胄枨笾环判兄付夸泂ecure-file-priv /data/mysql-files這個(gè)選項(xiàng)能直接封死INTO OUTFILE和LOAD_FILE()的利用鏈。7.2 日志、審計(jì)與異常連接監(jiān)測(cè)數(shù)據(jù)庫(kù)層面的安全不止是配置監(jiān)測(cè)同樣重要。MySQL開(kāi)啟general_log會(huì)帶來(lái)比較大的性能開(kāi)銷(xiāo)生產(chǎn)環(huán)境一般不建議常態(tài)開(kāi)啟但可以開(kāi)啟slow_query_log和二進(jìn)制日志。二進(jìn)制日志本身記錄所有變更操作對(duì)于追蹤數(shù)據(jù)被篡改或?qū)С龊苡袔椭8鼘?shí)用的手段是從連接側(cè)和端口側(cè)做監(jiān)控異常來(lái)源IP某臺(tái)數(shù)據(jù)庫(kù)實(shí)例突然出現(xiàn)大量來(lái)源IP完全陌生的連接不管是成功還是失敗都值得告警。失敗連接次數(shù)的突增短時(shí)間內(nèi)在同一賬號(hào)上出現(xiàn)大量Access denied往往說(shuō)明有人在嘗試弱口令。非工作時(shí)間的高頻查詢(xún)長(zhǎng)期沒(méi)有業(yè)務(wù)流量的舊系統(tǒng)半夜出現(xiàn)大量查詢(xún)大概率是被外部訪問(wèn)了。用系統(tǒng)層的tcpdump抓3306端口的流量也能看到很多端倪。識(shí)別異常SQL連接模式比如執(zhí)行時(shí)間極短、頻率極高的重復(fù)查詢(xún)通常不是正常業(yè)務(wù)形態(tài)。還有一點(diǎn)——觀察連接成功后的第一條SQL。正常業(yè)務(wù)程序通常先SET NAMES或執(zhí)行查詢(xún)而人工連接通常會(huì)先執(zhí)行SELECT version或SHOW GRANTS這也是一個(gè)容易被忽略的行為特征。7.3 版本更新與已知漏洞的修復(fù)優(yōu)先級(jí)MySQL的版本更新節(jié)奏比較快5.7系列已經(jīng)進(jìn)入EOY階段官方停止維護(hù)后再出問(wèn)題就沒(méi)有補(bǔ)丁了。實(shí)際檢查中我最常見(jiàn)的兩個(gè)風(fēng)險(xiǎn)場(chǎng)景一是老版本5.7停止更新后業(yè)務(wù)側(cè)因?yàn)榧嫒菪詥?wèn)題遲遲不升級(jí)二是8.0系列發(fā)布早期版本后管理員不跟進(jìn)小版本。我建議至少做到兩點(diǎn)任何MySQL實(shí)例不低于官方支持的最低版本且小版本保持最近一兩個(gè)季度內(nèi)的補(bǔ)丁。關(guān)注官方安全公告中和數(shù)據(jù)庫(kù)認(rèn)證、權(quán)限提升、溢出相關(guān)的更新按嚴(yán)重程度排序升級(jí)。版本升級(jí)不是一件小事會(huì)遇到兼容性問(wèn)題所以測(cè)試環(huán)境要先行。升級(jí)前先做全量備份并在測(cè)試環(huán)境跑一遍業(yè)務(wù)核心鏈路成功后再同步生產(chǎn)。8. 最后再講點(diǎn)個(gè)人經(jīng)驗(yàn)回過(guò)頭來(lái)看3306端口這條線它其實(shí)是整個(gè)滲透測(cè)試流程的一個(gè)縮影。端口本身沒(méi)有善惡真正的風(fēng)險(xiǎn)來(lái)自配置、口令、版本和權(quán)限管理。我在做測(cè)試時(shí)有個(gè)習(xí)慣每打完一個(gè)目標(biāo)都會(huì)回頭整理一份加固建議給對(duì)方畢竟拿到權(quán)限不是目的幫對(duì)方看清楚防御短板才是評(píng)估的價(jià)值所在。給正在學(xué)這塊的朋友幾個(gè)實(shí)在的建議。第一一定在本地搭一套靶場(chǎng)環(huán)境再練習(xí)不要拿真實(shí)業(yè)務(wù)系統(tǒng)試手出了事不是技術(shù)問(wèn)題而是法律問(wèn)題。第二信息收集做扎實(shí)比堆工具更重要很多測(cè)試失敗都是因?yàn)檫B目標(biāo)是什么版本都沒(méi)確認(rèn)就開(kāi)始動(dòng)手。第三多記錄自己每一步的判斷依據(jù)復(fù)盤(pán)時(shí)才能看出哪些動(dòng)作是有效的、哪些是多余的。第四工具用順手了之后嘗試全手工操作一遍這樣你對(duì)MySQL協(xié)議、認(rèn)證流程、權(quán)限模型的理解深度會(huì)完全不一樣。希望這篇全流程梳理能幫你在下一次測(cè)試?yán)锷僮唿c(diǎn)彎路。
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
亚洲日韩东京热一区| 亚洲AV无码乱码在线观看性色| 91操熟女视频| av天堂5| 人妻无码久久一区二区三区免费| 国产毛片毛片4p懂色| 色老大| 亚洲色图 图片| 亞洲久久直播| 亚洲a色| 丁香五月婷婷五月| 香蕉视频欧美一卡二卡| 天美一二三在线观看Av| 欧美一区二区三区互相| 干妹子| 另类图片综合| 91国产美女丝袜足交精品视频 | 久久久久久久久成人av解说| 久久9免费视频| 日少妇亚洲版| 色999;丁香五月| 久久久555| 啪啪91| 欧美精品久久久久久久丰满| 干美女人妻| 九九九久久久久| 亚洲精品影视老司机| asc国产精品| 精品久久久不卡一区二区| 久久午夜伦| 成人26uuu| 色在线综合| 思思热一热婷婷热一热| 国产精品福利视频| 亚洲囯产精品女人久久久| 日韩无码人妻中字久久三区四区| 色伊人91| 天天网综合| 亚洲色人阁| 亚洲少妇喷视频看| 日本精品无码三级网站| 亚州五月| 91成人国产综合久久精品蜜月| 97色色色| 密臀在线免费观看| 日韩免费性爱视频在线观看| 强免费黄色网址| 成人AV超碰免费在线| 日本不卡一区二区| 亚洲AV成人精品网站在AV| 蜜臀一二三区| 欧美另类丝袜熟女| 免费精品无码一级毛片牛牛影视| 快播电影网日韩新片| 欧美色图99| 九九热这里只有在线精品视 伊人草 成人菠萝蜜视频在线观看 | 亚洲激情视频| 欧美日韩人妻少妇 一区二区三区| 国产亚洲精品玖玖玖在线观看| 青青操综合网| 狠狠狠狠狠狠| 亚洲综合性感在线| 熟女91网| 99色色网| 狠狠欧美| 久7色| 天天精品| 91色图片| 亚洲黄色AV电影| 久久风骚城市| 91亚洲色图| 九热中文字幕| 欧美偷拍区| 亚洲无码com| 国产精品人妻一区二区| 偷拍亚洲熟女视频播放| 色翁荡息又大又硬又粗又爽| 日韩另类| 青青操青娱乐| 99999这里都精品| 超碰免费人妻在线| 亚洲强奸乱伦影视网| 97人人干人人操| 午夜久久一区二区无码中出| 人妻在线臀日韩| 亚洲色图在线视频| 99re在线视频国产| 91人人操| 妺妺跟我一起洗澡没忍住| 这里是精品| 208天天久久九九九| 日本精品五区| 精品久久97| 无码国产Av| 欧美日韩性爱无码| 大香蕉AV丝袜| 久久国产999| 久久精品一区二区| 国产在线76页| 日韩欧美中文字幕搭讪巨乳美人妻视频| 亚洲情色 无码专区| 一起草在线视频| 亚洲美女自拍偷拍视频| 男人的天堂色偷偷青青草视频婷婷网| 蜜臀av中文字幕| 国产精品又黄又猛又粗| 理论久久婷婷网 8| 亚洲精品少妇| 好湿好紧好爽 视频| 日韩欧美麻豆| 中文高清一区二区的| 操死我了啊啊啊| 国产亚洲精品无码三区| 国产精品成人在线| 青娱乐老司机视频| 日本九九久久99播| 成人小说另类在线| 东北老女人的激情视频| 人人操我人人干| 欧洲Au麻豆| 人人弄人人摸| 800zy一区二区| 国内精品久久国产,www香蕉久久五月丁香,亚洲欧美日韩精品永久在线,日本精品一 | 精品一区二区2| 91小视频| 色欲天香天天综合网-成年人三级片网站-欧美乱妇狂野-日韩国产专区-久久久久久 | 人人摸人人入| 亚码人妻| 久久久久久久精| 亚洲操操操| 天天做天天爱| 天天摸夜夜摸| 天天色黄色影院天天操| 四虎884| 99热亚洲| 伊人丁香五月婷婷| 亚洲天堂电影网| 亚洲黄色a级片| 91无码精品| 可以免费观看的AV| 欧美一级在线观看成人 | 久久 国产 无码| 殴美综合色88| 好吊色青靑草| 中文字幕精品乱码| 天天操天天舔| 尤物AV免费网站| 一本久道久久综合狠狠爱| 中文字幕第页| 国产精品久久久久久无码红治院| 色婷婷在线视频精品导航| 中文字幕,人妻,日韩| 97在线资源| 国产农村一一级特黄毛片| 变态综合色| 十八禁网站在线| 隔壁邻居波多野结衣中文字幕| 亚洲国产丝袜在线观看| 天天爽天天| 校园春色 亚洲| 久久熟女人| 国产精品天堂| 人人搡人人肉久久精品| 乱伦图一区| 一区二区三区高清| 乱久久久| 久久色人体| 男女性感激情网站| 999精品久久久久久久| av情色影音| 欧美在线观看综合国产| 亚洲av国产av综合av卡| 国产精品一区二区密臀| 操逼999| 91碰碰| 麻花传媒免费网站在线观看| 久久久新亚洲AV| 天堂精品一区| 国产熟女乱论| 狠狠色伊人亚洲综合网站色| 夜夜夜夜久久久久| 蜜臀99久久精品| 美女的肌被草喷水视频| 九色 人妻 大香蕉| 五月天婷婷基地| 欧美劲爆视频一区二区| 无码人妻一区二区三区色欲aⅴ | 亚洲在线网站| 天天欧美| 97超碰久久| 清纯唯美激情| 日本精品一区二区三| 操逼精品视频| 成人一区二区三区四区| 亚洲熟妇丝袜在线观看| 东北女人的毛片| 欧美有码激情视频一区二区三区| 亚洲天堂 视频你懂的| 欧美日韩操逼动图| 国产91精品福利在线| 少妇熟女1区2区3区| 欧美92| 一区二区无码视频| 999国产精品999久久久久久| 超碰97综合网| 91 偷| 狠久久| 96精品一区| 久久一二三四五六七八九区区区| 婷婷五月激情综合| 亚洲一曲日韩精品| 69精品久久久久中文字幕| 午夜AV人气不卡| 国产精品亚洲天堂网址| 大香蕉久| 五月婷丁香| 欧美亚州手机在线| 亚洲黄日韩无码专区| 日韩99神马视频播放| 亚洲激情 欧美色图| 男女激情中文字幕| 99视频自拍区| 火箭成精品视频884必出精品| 天堂性色| 国产精品无套内谢| 日本一本一区二区三区四区五区欧美日韩中文字幕| 婷婷五月天小说| 碰碰在线视频| 欧美性爱免费短视频| 国产亚洲欧美每日在线| 美女极品一区二区三区| 久久久国产成人一区二区三区在线| 最新中文字幕精品在线| 日产国产精品中文久久婷婷| 91天天爱| 999精品女人| 豆花视频操逼网址| 综合激情婷婷| 97硬碰| 久操| 国产午夜在线观看| 亚洲囯产精品女人久久久| 播播亚洲小说亚洲| 亚州情色j区| 国产精品欧美激在线| 热的中文 热的有码 热的国产| 日韩欧美麻豆 | 无码操逼网| 91大学精品激情戏| av72网| 久久香蕉国产线看观看亚洲女人 | 国产AV人人 夜夜人人澡| 大屁股国产在线视频| 亚洲丝袜少妇在线| 香蕉久久AⅤ...| 91无码中出人妻视频| 自拍欧美| 三级色影综合网| 啪啪啪东京| 久久97| 嗯嗯嗯啊啊啊干死我吧| 黄色激情电影在线观看| 美女刺激久久国产欧美| www.av不卡中文字幕| 青青草毛片| 色情乱伦AV| 麻豆国产av网| 极品色| 91三级理论片播放器| 美腿色图| 欧美黑人极品高潮喷吹熟女黑人性暴力日韩在线欧美极品一区二区 | 婷婷深爱五月| 精久久久| 岛国激情视频软件| 九七毛片九九毛片| 亚洲国产97在线精品一区| 特级特黄一级毛片免费| 麻豆av一区二区三区| AV女资源| 女人爽到高潮潮喷18禁网站| 欧美日动态视频| 亚洲爽图| 亚洲18禁| 久久精品国产亚洲AV先锋| 国产精品成人蜜臀AV在线| 欧美久久毛片基地| 日韩国产精品人妻无码久久久| 国产精品成人在线| 草B在线| 天天视频综合在线观看视频| 欧美色图 人妻| 久久久精品电影| 欧美人妻二区三区| 亚洲无码com| 成人影 天天操 亚洲| 欧美精品97| 99热免费| 操www| 色欲人妻一区二区在线| 日本黄大片在线观看视频| 亚洲欲色9532548967一区| 易易A毛视频| 色五月婷婷网| 激情五月综合开心五月| 欧美亚洲厕所精品偷拍91| 影视综合无码少妇| 香蕉色网| 五月综合视频| 久久久久久久强迫| 艳尻美人妻| 一牛影视成人片免费| 青青草字幕AV| 国产成人网站在线观看| 久久女人| 欧美日韩一干二干| 亚洲无码久久久久久久| 成人网址在线观看| 阿姨一区二区免费视频-高清正片西瓜视频下载app-T450AV | 91爱| 欧美aⅴ99久久黑人专区| 国产专区第一页| 大香蕉在线SuP| 久久久久9| 亚洲爽图| 亚洲伊人青青草| 欧美色三级片91| 高清一区AV无码| 97在线播放 | 久草线上视频免费看| 成人性爱电影网| 99re9| 2000亚洲男人天堂| 欧美日韩色图片| 免费av在线播放二区| 极品色电影院| 97色冈| 国产家庭乱伦网址| 亚洲国产一级黄色视频| 东京太热男人的天堂久久久| 欧美色图私拍91| 成人日本视频人妻在线| 18禁无码永久免费无限制| 蜜臀久久99'精品久久久| 东京日日夜夜| 青娱乐日韩无码| 国产精品久久久久久久无码AV| 久久宗合亚洲| 伦在线97| 97在线视频免费观看| 日夜干射色啊| 亚洲射综合网| 操少妇很爽av| 三级片网站在线播放| 亚洲日韩人妻中文字幕一区| 中国韩国明星一极片一区乱码毛片人妻熟女一区二区三区 | 久久av成人无码免费| 国产精品操| 日本高清一本二本免费不卡| 情色五月天网| 欧美午夜色妇色鬼| 偷拍欧美激情| 亚洲丝袜二区| 天天日天天爽| 亚洲色图大香| 爱我干综合| 91在线精品| 日韩黄色av中文字幕| 成人精品无码| 在线日韩精品一区二区三区| 麻豆亚洲AV成人无码久久精品| 中文日韩欧美熟| 国精综合一二三区影视| 色狠人在线99| 欧美少妇高潮久久91| 欧美狠狠操| 亚洲欧美爆| 午夜福利久久久噜久噜久久综合| 国产精品久久久亚洲一区| 大香蕉乱伦视频网| 三级三级三级日本99| 一级久久性爱视频| www欧美性爱| 黑人黄片在线免费观看| a在线视频免费观看| 黄片直播三级黄片两女一男| 黄色网址在线免费观看| 精品性爱无码在线播放| 五月婷婷综合网| 亚洲国产一区二区日韩专区| 揉揉日日日日| 97一本大道亚洲一区| 一本道综合色图| 蜜色网色哟哟| 欧美成人A天堂片在线观看| 18禁无码永久免费无限制| 岛国福利在线精品播放| av一区二区三区四区| av网站在线观看了| 欧美日韩性爱视屏免费看了| 女人高潮抽搐喷水视频网站| 婷婷色一区| 日本裸体久久色噜噜| 日韩成人午夜精品久久高潮| 国产1727欧美| 亚洲激情视频| 亚洲图片激情综合另类| 亚洲啪啪性视频| 婷婷性爱| 亚洲限制级| 免费超碰97久久| 国产精品伦理| 久久久精品91八戒| 视频分类 国内精品| 一级黄色影片| 久久熟女久| 91亚洲网站| 国产福利一区二| 国产浮力影院第1页| 69精品人人人人| 97se综合网| 青草伊人久久| 激情小说图片亚洲首页| 欧美黄片视频在线观看免费| 精品无码久久久| 乱码人妻一区二区三区| 丰满人妻区一区二区三| 18禁超污无遮挡无码免费网| 男人下部插入女人下部| 高清不卡 中文 人妻| 97欧美精品| 亚洲九月丁香| 日韩精品熟妇| 欧美色图综合网| 日本操大逼| 日本天天人人狠狠在线日美女| 久久久专区| 亚洲黑人在线| 最近的最新的中文字幕视频| 一区二区三区精品黑丝白丝酒店对鸡| 久久爽爽精品| av黄图片在线观看| 最新欧洲欧美日本激情网站| 国产99999久久精品| 69国产对白刺激| 午夜一区| 天欧美在线| 国产又黄又爽又刺激久久久久久| 肥臀熟女福利视频一区二区| 99热这里只有精品18| 亚洲精品人妻吞精av| 国产美女激情| 摸奶性爱视频网站在线免费播放| 国产欧美第五页| 日本久久久精品电影| 亚洲,日韩,欧美,成人播放| 日韩人妻少妇中文字幕| 97视频在线看| 长长久久曰曰夜夜成人网| 91精品操美女| 熟女突然公开看18禁影片| 7777奇米影视久久| 999久久久久久久精| 欧美亚洲首页| 精品四五区| 97超碰超| 夂久色| 中文字幕视频二区| 性爱动态120秒| 亚洲欧美97| 丁香六月激情综合| 欧美日韩久久精品爱爱| 中亚av| 97在线观看| 欧美另类色| 少妇高潮流水av免费| 91亚洲影院综合| 久热在线精品免费观看| 91AV天美在线视频| 国产av美女被艹的乱叫| 懂色AV网| 欧美中文字幕男人天堂久久精品| 欧美天天弄| 国产精品一区人妻精品阁在线| 亚洲色交| 久久久婷婷| 熟女激情综合网| 久久精彩免费视频| 久久久999| 久久精品72| 天堂中文日本在线观看| 亚洲久久东京热一二三四五区视频| 日韩人妻播放| 人人妻人人澡人人爽久久av| 久久久久久性爱片| 久久精品日韩| 欧中美三级一区二区三区| 九九热视频在线观看| 啊啊啊好多水| 欧美激色| 久久国产成人精品国产成人亚洲 | 中文字幕文字幕无码一区二区三区电影99| 欧美成人四级在线播放| 麻豆色约约| 久久久工口| 再深点灬舒服灬太大了添视频| 学生妹天天看| 婷婷国产精品九区| 91爆操视频| 少妇蹲下露出大唇5| 中文字幕亚洲欧美在线不卡| 亚洲码专区| 欧美天天综合网| 精品国产久久乱码| 青青草密桃在线播放| 欧美一区二区观看在线| 久久狠狠色噜噜狠狠狠狠97| 色哟哟av网址| 成人熟女视频一区二区三区| 日本一级性爱| 欧美性生活免费网| 九九碰九九爱97超碰| 老司机午夜精品福利视频一区二区| 精品精品精品| 国产AV高清AV无码| 亚洲熟女精品| 人人人干干人人干| 91青青| 韩国国产欧美情侣视频在线| 人妻天天爽夜夜爽精品2| 亚洲国产成人精品无码专区| 懂色Av| 亚州五月| 亚洲高清男人天堂| 91欧美美女日韩国产婷婷| 久久香蕉网| 五十路三级片| 成人av福利在线观看| 玖玖久久久| 亚洲久草AV色图| 欧美黑人极品高潮喷吹熟女黑人性暴力日韩在线欧美极品一区二区老师 | 狠狠操夜夜| 明星性猛交ⅹxxx乱大交| 蜜桃久久一区| 欧美女同在线| 亚洲人人夜夜澡人人爽| 91熟女综合| 手机不卡视频不卡在线一二三区| 口爆综合网| 色狠狠综合| 97人人干人人操| 在线精品福利免费播放| 欧亚性爱视频免费看| 国产熟女完整版中字| 美女视频尤物网在线看| 欧洲人妻视频| 国产传媒日韩| 日韩兔费看黄片| 91操熟女| 欧差乱伦二三| 男人女人18禁片免费看网站| jazzjazz国产精品麻豆| 人人做,人人操,人人摸| 久久久新亚洲AV| 人妖欧美一区二区| 超碰综合色| 人人妻人人色| 精品人妻无码一区二区三区不卡-精品人妻无码一区二区...|精品少妇一区二区三 | 十八岁啪啪视频免费看| 亚洲蜜乳av| 欧美日韩性爱无码| 国产粉嫩出水在线播放| 99精品在线| AV色天香在线| 九九亚洲精品| 青久久| 日本欧美不卡| 欧美18老人禁| 白丝少妇一区二区| 加勒比海成人视频网| 98福利在线视频| yazhouzaixian| 久久精品店| 精品人妻免费观看| 十八禁成人网站在线观看| 操比国产| 99国产精品人妻人伦| 亚州色图狠狠干| 午夜无码熟妇丰满人妻| 欧美一级二级三级| 欧美中文字幕日韩在线| 日本欧美亚洲高清在线看| 开心五月深爱五月| 国产AV天美| 91色伦| a'v在线资源| 风流老熟女一区二区三区l| 99日韩| 在线视频一区二区传媒| 亚欧操逼片在线观看 | 亚 欧 美 综合| 成人久久精品| 熟妇熟女一区二区三区| 操逼片国产| 久久久久免费少妇| 国产精品国产| TS人妖另类精品视频系列| 强歼乱伦资源网| 久久久久久久久久久97| 国产精品69久久久久孕妇欧美 | 天天色悠悠激情| 啊啊啊不要嗯嗯在线观看| 老熟女91视频| 操逼操操操91| 日韩ab网| 久久久97| 国产丝袜视频| 欧美精品欧美精品系列 | 久久久久久久久久久97| 亚洲,欧美,综合网| 国产中文大片资源中文字幕| 久久久久骚| 欧美少妇高潮| 久久久久国产一区二| 欧美白嫩在线放| 女人天堂av在线播放| 日韩性爱网址| AV在线播放网址| 日日夜夜精品| 亚洲人妻熟妇三十三区| 碰碰97| 嗯嗯啊啊视频在线看| 男女香蕉一区二区| 伊人影院综合是一个与深夜成人在线| 黄色小说亚洲| 91福利网在线观看| 精品熟女一区=区三区| 日日不卡av| 日本中文字幕在线电影| 久久久久婷婷精品av电影| 操操吧亚洲乱伦视频| 亚洲精品天天影视综合网| 亚洲综合首页| 99热99re超碰精品| 97超碰69| 欧美劲爆第一页| 五月丁香啪啪啪| 午夜欧美精品久久久| 午夜一区| 啊啊啊啊啊啊在线| 亚洲最大91网| 亚洲不卡三级手机播放| 青青草在线视频人人想人人上| 97色97干| 裸模AV女优| 一区不卡在线观看av| 日本99一区二区| 亚洲欧洲综合av在线| 中文字幕女同在线| 色情乱伦AV| 老熟女综合网 | 神马九九| 天天看特黄的免费网站| 久久综合资源一区二区| 爱丝福利| 小少妇| 91一区二区三区蜜桃| 骚熟女吞| 国产亚州高清国产拍精| 竹菊一区二区三区AV线| 艹我哪美一区无码| 熟女激情综合网| 久久草视频污视频| 97人人模人人爽人人| 91w欧美| 极品粉嫩少妇视频| 美女被艹尤物视频| 一级性爱网| 9精品久久| 国产亚洲99久久精品| 色激情综合网站| 1000午夜黄色| 丁香五月婷婷五月| 中文色综合| 中文字幕青青草| 少妇六月天| 深田咏美亚洲精品福利社 | 18一区二区三区| 日韩一级特黄av毛片| 天堂性色| 九九九九九九视频| 2010男人的天堂| 97一区二区三区视频| 日韩黄色成人性爱| 一个色导综合| 欧美性爱一区二区三区| 激情终合网| 激情五月激情综合网| 岛国激情视频在线观看| 日夜伊人网| 东北操逼| 国产一级久久久| 欧美日韩99| 999亚洲国产视频| 麻豆美女丝袜人妻中文| 国产精品粉嫩福利在线| 情色五月天久久久| 大香交伊人网| hd成人一区二区在线| 日韩av性爱在线播放| 欲色综合| 熟女91网| 欧美亚洲se91| 国产性感在线观看| 亚洲欧美激情另类色图| 国产欧美日韩在线不卡第一页| 午夜福利1区2区3区| 欧美色图20p| 人妻天天爽夜夜爽2| 99黄页网站| 在线综合 亚洲 欧美中文字幕 | 97爱爱影院| 色妺妺在线视频| 91久久久久久| 免费精品福利在线观看| 乱伦日本色图AⅤ| 国产精品爽爽v| 亚洲无码成人精品| 国产无码精品无码| 一区二区中文| 偷拍综合网| 好吊色综合| 日韩精品午夜操呦呦不卡影院| yazhouzaixian| 不卡六六在线91| 狠狠操狠狠燥| 欧美日韩亚洲国产中文永久天天看| 精品999日本| 久操在97| 久久久久斤小| 蜜臀久久精品久久久久视频| 国产第11页| 欧美韩日精品资源| 日韩亚洲中文字幕在线| 国产一区免费午夜视频| 日韩免费三级黄片电影| 国内精品a| 亚洲人妻在线一区| 日韩AV无码中文一区二区| 亚洲AV无码AV吞精久久久久| 东京热男人的天堂精品| 18禁的网站在线| 亚洲一区二区三区欧美日韩| 日韩黄色成人性爱| 99精品视频在线观看| 一区二区日韩欧美久久| 狠狠中文字幕| 97大色网| 亚洲熟妇AV日韩熟妇在线| 亚洲脚交| 69一区二区三区 | 亚州中文字幕超碰97| 偷拍综合亚洲| 日韩在线观看AV| 大香蕉78| 91人妻精华帖| 欧美中出1| 综合网欧美在线| 欧美色图私拍91| 中文字幕诱惑制服人妻丝袜美丝袜美| 麻豆色约约| 欧美在线播放| 日韩乱中文| 欧亚综合一卡二卡中文字幕| 久久亚洲人妻| 大香蕉2017| 神马久久久久久久| 日韩精品在线观看观看| 麻豆这里只有精品| 台湾佬中文娱乐自偷自拍| 啊啊啊要高潮了| 久久久青青草| 中文字幕一区二区免费在线| 超碰人人色| 色天使大香蕉| 天天干人人乐| 亚洲国产一区二区入口| 国产女人高潮视频| 五月天亚洲网| 久久精品一区二区一8| 亚洲综合中文字幕有码| 欧美另类色| 97中文综合| 亚洲成aⅴ人片不卡无码| 国产92麻豆天美精品色欲5| 欧美日韩超碰在线| 亚洲日韩黑丝| 国产女同视频在线播放| 首页亚洲国产高跟丝袜诱惑视频| 极品粉嫩少妇视频| 亚洲精品97| 日本精品第一视频在'| 内射黑人| 丁香七月婷婷| 欧美日韩999| 亚洲天堂日本| 日韩无码精品综合久久| 一区二区 韩日AV| 91狠狠狠| 亚欧成人中文字幕一区| 大香蕉天天看妹子| 九九九九热| 免费AV播放| 综合性视频99| 搡老女人老妇女AAA一VU麻豆| 亚洲精品97在线| 亚洲色阁| 久久久婷| 亚洲欧美激情小说| 性爱乱伦一区| 最新9久久久9免费视频| 精品人妻1区| 在线视频一区二区传媒| 国产精品九九九| 精品色色| sewuyueav| 亚洲九九夜夜| 麻豆av一区二区| 日本 欧美 国产一区| 天天操天天日青青草超碰av| 一本久道在线综合视频| AV天堂男人的天堂| 国产精品久久久无码aV去| 人妻密肉在线观看| 在线日韩日本亚洲国产| 精品人妻二区三区| 老司机福利青青草| 国产无遮挡| a片久久久久久久久久久久| 天天摸天天插天天日| 麻豆天美传媒毛片| 色穴精品| 夜夜操美女| 先锋音影AV| 国产 热久久久久国产精品| 91欧美美女日韩国产婷婷| 国产99999| wwwss在线观看| 91九色丨风韵犹存| 亚州成人a∨| 亚洲密乳AV| 91美女看B| 偷看洗澡一二三区美女| 欧美九九九| 91人人看| 日韩无码三级影院| 欧美偷偷网| 99re视频在线观看这里只有精品| 91高潮| 99啪啪| 日韩一区二区三区四区五区| 婷婷丁香人妻 | 91成人无码| 丝袜无码a片| 懂色AV蜜臀无码精品APP| 99999久久精| 欧美性暴力猛交XXXX| 国产操偷| 久夜视频| 男人精品天堂一区| 色婷婷影视| 久久黄片国产一区二区| 久久华人网| 中文字幕一区 二 区 三 四 五 区日 日 骚 | 欧美91精品国产自产| 精品96久久| 色99视频| a片偷拍视频| 精品无码一区二区三区| 91狠婷| 把腿张开老子CAO烂你| 亚洲人天堂| 国产精品久久久久久久久久久久久久久久 | 久久发布国产伦子伦精品| 国产久久av| 国产精品美女| 亚洲情色综合网| 欧美九九99久久精品| 国产精品无码在线| 中日韩免费看男女操逼大全| 丰满人妻一区二区中文| 中文伊人大香蕉视频| 91 亚洲 欧美 日韩 国产 综合| 日韩三级av片| 99综合自拍| av凤凰久久久| www.色吧5.com| 青青青在线高清视频在线一二三四区| 久久久18禁| 色噜噜综合在线| 夜夜影视四色| 91久久免费视频互動交流| 蜜臀久久99精品久久久久久成人小说| 欧美日本天堂| 久久国产精品91| 亚洲中文字幕精品久久久久久直播| 女欧美一区二三区| 精品久久97| 人人操人人精品影片| 91美女在线视频| 超碰 97国产熟女| 超碰免费在线| www.av在线观看| 日韩欧美成人综合在线| 白丝av| 东北熟女91| 欧洲亚洲人妻无码高清久久三区四区| 青青草玖玖爱| 乱欲性色| 日韩久久艹| 欧美美女在线高潮999| 伊人综合色网| 超碰超碰95| 国模一区二区三区| 国产这里只有精品| 在线人人人人人人精品超| 精品人体无圣光凹凸| 久久欲| 国产超碰AV在线精品| 三男一女不戴套的A片| 91伊人| 色汉综合| 无码精品久久久久久亚洲| 外国91| 九九九九九精品| 人妻丝袜一区二区三区在线| 欧美—性—交—色| 超碰色图| 久草新在线| 欧美色偷拍| 婷婷五月天在线观看| 丁香五月综合| 伊人天堂在线| 91在线限制级| 97 九色| 天堂网 主播 亚洲| 欧美在线|亚洲| 国产熟码AV| 中文字幕成人乱码熟女精品国50| 91亚洲网站| 国产乱子伦一区二区三区在线观看| 亚洲欧美日韩激情不卡| 亚洲男人电影天堂| 久久久久亚洲熟妇熟女| 日本欧美一区二区三区视频麻豆| 天堂а√在线最新版在线 | 偷拍2020| 欧美骚少妇| 欧美综合色,www| 亚洲色图亚洲| 无码外流操逼视频| 亚洲色图亚洲无码强奸乱伦| 操99| julia在线观看久久| 中文字幕超碰CAO| 国产精品乱码久久久久久| 极品粉嫩少妇视频| 97超碰超碰| JuliaAnnXXX888| 俺也射| 蜜臀久久99精品久久久久久成人小说| 亚洲熟女av中文字幕| 久久久性| 亚洲αv一区二区三区| 成人av免费观看| 伊人久久亚洲中文字幕| 亚洲性图91| 91制服丝袜中文字幕| 国产91亚洲精品一区二区三区| 一本大道不卡一二三区| 成片免费播放| 大香蕉欧美伊| 久久蜜桃一区二区| 亚洲AV秘无码一区..| 国产乱伦一二三区| 午夜久久一区二区无码中出| 天天综合麻豆视频| 亚洲色人| 久久精品店| 国产伊人自拍| 久久r精品| 欧美性爱第一页久久| 女人被添高潮免费视频| 亚洲美欧999| 美女91网| 超碰在线观看av不卡| 五月激情综合网| 亚洲熟女一区| 翔田千里AV无码秘 三区| 国产精品探花在线| 亚洲精品欧美专业| 在线视频资源| 亚洲精品第一| 人人摸人人干| 射久久| 色香色欲天天综合网天天来吧| 欧美色图天堂网m| sewuyueav| 国产亚洲禁久一区二区| 欧美性区| 97国产人人| 99久久婷婷| 亚洲偷91色| 人人玩人人添人人澡免费| 嗯嗯嗯好爽| av橘色网站| 熟女精品va中文字幕| 天天爽夜夜欢视| 91精片| 色欧美色交综合| 性影在线视频| 中文97国产| 欧美乱伦专区| 女色视频社区| 熟女熟妇一区二区三四区| 超碰人人超在线观看| 久污| 97人妻免费中文字幕| 性性欧美| 国产精品ⅴ无码大片在线看.| 国产精品情侣啪啪| 91丝袜| 天天综合91在线| 99热销国产这里有精品| 中文字幕在线日亚洲9| 乱操9999| 日本亚洲熟女视频| 激情婷婷丁香网| 女人爽到高潮潮喷18禁网站| 亚洲日韩黑丝| 亚洲aV性爱| 草B在线| 99久久九九| 天堂性色| 天天操av懂色| 日本国产欧美一区三区二区| 9久久9综合| 精品美女久久久久| 日日夜夜青青草母狗| 欧美激情另类一区二区| 欧美青青视频| 亚洲情色中文字幕一区| 久久久久久久久久久久久女过产乱-少妇高潮一区二区三区喷水-成人AV | 五月天成人综合| 亚洲天堂男人天堂网| 按摩中文字幕| 天天日天天干天天色| 欧美亚洲涩涩| 亚洲熟女中文字幕在线| 97国产中文| 91在线色综合| 岛国黄片网站| 精品人妻无码一区二区三区不卡-精品人妻无码一区二区...|精品少妇一区二区三 | 91高清欧美| 久久本道| 国产日产精品久久快鸭的功能介绍| 综合97亚洲| 国产欧美日韩在线不卡第一页| 四虎AV在线播放| 国产精品视频电影| 日韩卡一卡二卡三在线| 青女偷拍网| 日本三级日本三级三级人妇四虎| 欧美激情性久久久久久| 我想要啊 啊 啊| 天天看综合网| 欧美黄色大片在线观看| 久草毛片| 国色天香av| 国产理论视频在线播放| 欧美的精品的视频| 久久久久久九九九九-美女久久久久久久-成人AV| 爽极品影院| 精品97久久| 亚洲 另类 丝袜 自拍 动漫| 99色在线观看| 欧美偷拍区| 啊啊啊啊啊啊在线| 久草热制服丝袜在线观看| 99激情| 中文字幕日韩人妻视频一区二区三区| 草久在线| 天天色踪合| 91黑丝少妇| 青青草天天亲夜夜操网| 欧美性生活男人的天堂| 91痴汉| 欧美性爱一区二区三区四区| 人妻久久久久久| yellow网站免费观看日韩高清无码| 欧美翘臀视频网站一区二区三区| 久草在| 后入内射蜜桃臀| 大香蕉久久| 国产一区二区三区导航| 波多野42部激情无码喷潮| 色老大| 毛片麻豆91糖心精品毛情片| 日韩影片中文字幕一区二区三区| 在线观看日韩av不卡| 另类小说综合网| 日日夜夜精品视频| 四虎av在线| 嗯嗯啊啊日韩精品| 夜夜嗷嗷一区二区| 花野真衣| 日产狠狠干| 午夜丁香| 久久香蕉综合一本到3atv| 俄罗斯一区二区视频在线观看 | 国精品一区二区三| 农村妇女一级二级三级视频| 一区二区三区四区免费视频| 久久久久久久九九九九九九| 91人妻在线视频| 麻豆一区二区三区在线看| 99后入| 大乔未久88一区| 爽爽爽免费视频| 暖暖精品二区三区观看| 骚逼高潮久久精品| 亚洲欧美经典一区二区 | 久久九九热| 日本性一区| 久久久久久久9最新免费视频观看| 青青草大香蕉在线视频| 久久av网| 97超碰天天| 熟妇艹鸡八| 中文字幕精品一区二| 青青草中文字幕| 天美传媒精品一区二区| 中国特猛少妇色xxx| 日本大香蕉综合网| 国产农村妇女毛片精品久久| 欧美性少妇| 97se亚洲| 啊啊啊啊操死我| 91伊人| 国产一区二区三区高清视频| 偷拍精品一区二区三区| 国产毛片毛片4p懂色| 亚洲中字幕日本一区二区三区| 国产精品爆乳懂色蜜乳| 夜夜草我| 宅男影院久久久,99| 欧美日韩激情无码专区| 97欧美性爱| 日韩成人大片在线观看| www.超碰| 国产精品经典一卡久久久 |