• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于LSTM-AutoEncoder的水平越權(quán)漏洞檢測(cè)

    2020-07-09 22:03:57李帥華孫慶賀趙明宇
    現(xiàn)代信息科技 2020年23期
    關(guān)鍵詞:越權(quán)漏洞網(wǎng)頁(yè)

    李帥華 孫慶賀 趙明宇

    摘 ?要:針對(duì)水平越權(quán)檢測(cè)過程中,因無法識(shí)別越權(quán)場(chǎng)景頁(yè)面帶來的檢測(cè)誤報(bào)問題,提出了一種基于深度學(xué)習(xí)的LSTM-AutoEncoder無監(jiān)督預(yù)測(cè)模型。該模型利用長(zhǎng)短時(shí)記憶網(wǎng)絡(luò)構(gòu)建自動(dòng)編碼器,提取水平越權(quán)場(chǎng)景頁(yè)面響應(yīng)數(shù)據(jù)的文本特征并將其重建還原,統(tǒng)計(jì)還原結(jié)果與原始頁(yè)面響應(yīng)的誤差,并根據(jù)未知頁(yè)面的誤差閾值判斷水平越權(quán)的檢測(cè)結(jié)果是否為誤報(bào)。通過與One-Class SVM和AutoEncoder兩種算法的比較,在真實(shí)業(yè)務(wù)數(shù)據(jù)下進(jìn)行模型效果測(cè)試其有效性,為企業(yè)網(wǎng)絡(luò)業(yè)務(wù)安全提供了保障。

    關(guān)鍵詞:LSTM-AutoEncoder模型;水平越權(quán);深度學(xué)習(xí);網(wǎng)絡(luò)安全;漏洞檢測(cè)

    中圖分類號(hào):TP393.08 ? ? ?文獻(xiàn)標(biāo)識(shí)碼:A 文章編號(hào):2096-4706(2020)23-0153-07

    Horizontal Privilege Escalation Vulnerability Detection Based on

    LSTM-AutoEncoder

    LI Shuaihua,SUN Qinghe,ZHAO Mingyu

    (State Grid Electric Vehicle Service Co.,Ltd.,Beijing ?100053,China)

    Abstract:Aiming at the problem of detecting false positives caused by ones inability to identify the page of the unauthorized scene in the horizon privilege escalation detection process,an unsupervised prediction model of LSTM-AutoEncoder based on deep learning is proposed. This model uses LSTM(Long Short-Term Memory)to construct an autoencoder,which extracts the response datas text features of the horizontal privilege escalation scene page and reconstructs it. Then calculates the error between the restored result and the original page response,and judges whether the horizontal privilege escalation detection result is a false positive based on the error threshold of the unknown page. By comparing the two algorithms of One-Class SVM and AutoEncoder,the effectiveness of the model is tested under real business data,which provides a guarantee for the security of corporate network services.

    Keywords:LSTM-AutoEncoder model;horizontal privilege escalation;deep learning;cyber security;vulnerability detection

    0 ?引 ?言

    越權(quán)漏洞屬于業(yè)務(wù)邏輯漏洞中的一種,在目前的Web應(yīng)用中十分常見。水平越權(quán)是越權(quán)漏洞中的一種,它是指相同權(quán)限的用戶可以通過修改參數(shù)變量等方式查詢、修改、刪除、添加他人信息,以實(shí)現(xiàn)非法行為。當(dāng)黑客對(duì)越權(quán)漏洞進(jìn)行利用時(shí),由于其攻擊行為與正常用戶請(qǐng)求無異,且不包含敏感字符與特殊字符,很難被防御軟件監(jiān)控處理。因此,如何能夠?qū)λ皆綑?quán)漏洞進(jìn)行檢測(cè),及時(shí)修復(fù)缺陷漏洞以避免損失顯得尤為重要。

    近年來,在針對(duì)權(quán)限提升的防御控制方法上,已經(jīng)有很多研究工作開展實(shí)施[1-5]。在企業(yè)實(shí)際業(yè)務(wù)生產(chǎn)過程中,不僅要增強(qiáng)代碼開發(fā)人員的安全開發(fā)意識(shí)和代碼規(guī)范,還需要對(duì)即將上線的Web應(yīng)用有著良好的安全檢測(cè)。對(duì)于特權(quán)提升漏洞的檢測(cè)有如下相關(guān)研究:Sun等人提出了利用靜態(tài)檢查的方法來檢測(cè)Web應(yīng)用中的邏輯漏洞,通過源碼構(gòu)建不同權(quán)限訪問者的站點(diǎn)地圖,來判斷是否存在越權(quán)行為[6]。Monshizadeh等人提出了MACE工具,在大型代碼庫(kù)上檢測(cè)特權(quán)提升漏洞,發(fā)現(xiàn)了很多嚴(yán)重及未知的漏洞,取得了良好的效果[7]。Deepa等采用黑盒方法,通過對(duì)預(yù)期行為建模構(gòu)建有限狀態(tài)機(jī)的方式識(shí)別邏輯缺陷漏洞[8]。Song等人通過URL鏈接爬取的方式獲取目標(biāo)網(wǎng)站可訪問鏈接,利用不同用戶權(quán)限訪問鏈接頁(yè)面并解析網(wǎng)頁(yè)響應(yīng)的方式判斷是否存在水平、垂直越權(quán)漏洞[9]。Ma等人提出了一種新的權(quán)限控制漏洞檢測(cè)方法,通過建立一種五層模型結(jié)合授權(quán)上下文信息,檢測(cè)目標(biāo)系統(tǒng)是否存在權(quán)限控制漏洞[10]。

    雖然目前對(duì)于越權(quán)檢測(cè)的方法種類繁多,但在真實(shí)業(yè)務(wù)場(chǎng)景中卻存在以下問題。首先,通過源代碼審計(jì)的方法成本極高,需要比較強(qiáng)能力的安全知識(shí)人員耗費(fèi)大量時(shí)間進(jìn)行檢測(cè)。同時(shí),因?yàn)榈芷诙虝海a(chǎn)品代碼量龐大的問題,安全專家也很難兼顧到Web應(yīng)用中的所有漏洞點(diǎn)。其次,目前的自動(dòng)化水平越權(quán)檢測(cè)工具以及方法往往存在誤報(bào)問題,給檢測(cè)結(jié)果的校驗(yàn)增大了成本。針對(duì)這個(gè)問題,本文提出了以下解決辦法:水平越權(quán)的產(chǎn)生場(chǎng)景大部分在類似于歷史訂單查詢、投訴與建議、消息推送、訂單支付、個(gè)人信息等頁(yè)面,而無用戶直接數(shù)據(jù)交互的頁(yè)面則不會(huì)產(chǎn)生越權(quán)行為。因此識(shí)別越權(quán)頁(yè)面是否為越權(quán)場(chǎng)景頁(yè)面,能夠大幅度提升水平越權(quán)檢測(cè)準(zhǔn)確率,降低人工復(fù)核的工作成本。目前人工智能與網(wǎng)絡(luò)安全已經(jīng)有著很多結(jié)合應(yīng)用[11-13],利用深度學(xué)習(xí)技術(shù)可以實(shí)現(xiàn)對(duì)水平越權(quán)場(chǎng)景頁(yè)面的識(shí)別。國(guó)網(wǎng)電動(dòng)車業(yè)務(wù)系統(tǒng)中,水平越權(quán)漏洞占據(jù)總漏洞數(shù)量的70%,將深度學(xué)習(xí)越權(quán)場(chǎng)景頁(yè)面的識(shí)別應(yīng)用到自動(dòng)化水平越權(quán)檢測(cè)中,很好地解決了水平越權(quán)檢測(cè)的誤報(bào)問題,進(jìn)而保證了水平越權(quán)漏洞的及時(shí)檢測(cè)與修復(fù)。

    1 ?基于LSMT-AutoEncoder的水平越權(quán)檢測(cè)

    1.1 ?LSTM

    長(zhǎng)短時(shí)記憶網(wǎng)絡(luò)(Long Short-Term Memory,LSTM)由Hochreiter等人提出[14],采用控制門的機(jī)制,LSTM結(jié)構(gòu)如圖1所示,由多個(gè)單元共同組成,目前長(zhǎng)短時(shí)記憶網(wǎng)絡(luò)已被應(yīng)用在較多領(lǐng)域。

    LSMT結(jié)構(gòu)圖中,ht為t時(shí)刻網(wǎng)絡(luò)的狀態(tài)輸出,Xt為t時(shí)刻的輸入向量。LSTM模型的狀態(tài)流程公式為:

    首先是忘記階段,會(huì)選擇歷史信息進(jìn)行忘記,ft為t時(shí)刻忘記門的輸出狀態(tài),σ為logistic sigmoid函數(shù),Wf代表權(quán)重矩陣,bc為偏置向量:

    ft=δ(Wf ·(Xt,ht-1)+bc)f ? ? ? ? ? ? ? ? ? ?(1)

    然后輸入門進(jìn)行狀態(tài)更新,it為t時(shí)刻輸入門的輸出狀態(tài),bi為偏置向量, 為tanh創(chuàng)建的一個(gè)新的候選值向量,Wc為權(quán)重矩陣,Ct為t時(shí)刻的記憶單元狀態(tài):

    it=δ(Wi·(Xt,ht-1)+bi) ? ? ? ? ? ? ? ? (2)

    =tanh(Wc ·(Xt,ht-1)+bc) ? ? ? ? ? ? ?(3)

    Ct=it ·+ft·Ct-1 ? ? ? ? ? ? ? ? ? ? ? ? ? ? (4)

    最后由輸出門輸出當(dāng)前狀態(tài)的結(jié)果,ot為輸出門的輸出狀態(tài),Wo,Uo為權(quán)重矩陣,bo為偏置向量:

    ot=σ(Wo Xt+Uoht-1+bo) ? ? ? ? ? ? ? ? ? ? ? (5)

    ht=Ot · tanh(Ct) ? ? ? ? ? ? ? ? ? ? ? ? ? ?(6)

    利用LSTM對(duì)長(zhǎng)序數(shù)據(jù)的處理能力,將越權(quán)場(chǎng)景網(wǎng)頁(yè)響應(yīng)數(shù)據(jù)進(jìn)行訓(xùn)練處理,能夠很好地保證越權(quán)場(chǎng)景數(shù)據(jù)的上下文有效性。

    1.2 ?自編碼器

    自編碼器(AutoEncoder)通常由編碼器與解碼器兩部分組成。Hinton等人為測(cè)試其玻爾茲曼機(jī)的學(xué)習(xí)算法,提出了自動(dòng)編碼的雛形[15]。首先,輸入網(wǎng)頁(yè)響應(yīng)數(shù)據(jù)x,編碼階段通過映射函數(shù)f:h=f(x),將輸入的響應(yīng)數(shù)據(jù)編碼到隱藏層h,解碼階段通過解碼階段的映射函數(shù)g:x=g(h將隱藏層的h解碼為新的網(wǎng)頁(yè)響應(yīng)數(shù)據(jù)。編碼器的重建誤差為:

    (7)

    通過嘗試?yán)米跃幋a器,將轉(zhuǎn)換為文本向量的網(wǎng)頁(yè)響應(yīng)數(shù)據(jù)轉(zhuǎn)換為新的響應(yīng)文本向量,通過對(duì)比原始文本向量與新生成文本向量之間的差異,判斷網(wǎng)頁(yè)響應(yīng)數(shù)據(jù)的類別。

    1.3 ?LSTM-AutoEncoder

    LSTM-AutoEncoder由Srivastava等首次提出,用以學(xué)習(xí)視頻序列的表示[16]。目前LSTM-AutoEncoder廣泛用于極端時(shí)間預(yù)測(cè)以及文本序列異常檢測(cè)問題。水平越權(quán)場(chǎng)景頁(yè)面的網(wǎng)頁(yè)響應(yīng)為文本序列,其中越權(quán)相關(guān)場(chǎng)景頁(yè)面可以認(rèn)為是正常頁(yè)面,非越權(quán)相關(guān)頁(yè)面可以認(rèn)為是異常頁(yè)面,以此為設(shè)計(jì)思想進(jìn)行建模,能夠?qū)崿F(xiàn)越權(quán)場(chǎng)景頁(yè)面的檢測(cè)。

    LSTM-AutoEncoder模型的評(píng)估指標(biāo)采用均方誤差(Mean Squared Error,MSE),平均絕對(duì)誤差(Mean Absolute Error,MAE),以及機(jī)器學(xué)習(xí)常用評(píng)估指標(biāo):精確率(Precision)、準(zhǔn)確率(Accuracy)、召回率(Recall)、F1分?jǐn)?shù)(F1-Score)。MAE、MSE的計(jì)算公式如下,其中Xprediction為每次預(yù)測(cè)值,Xreal為真實(shí)值,N為總次數(shù),t、i為當(dāng)前次數(shù):

    MSE=(Xprediction,t-Xreal,t)2 ? ? ? ? ? ? (8)

    MAE=(Xprediction,i-Xreal,i) ? ? ? ? ? ? (9)

    精確率、準(zhǔn)確率、召回率、F1分?jǐn)?shù)的計(jì)算公式如下,其中TP為真正例,F(xiàn)P為假正例,TN為真反例,F(xiàn)N為假反例:

    Precision= ? ? ? ? ? ? ? ? ? ? ? ? ? (10)

    Recall= ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?(11)

    Accuracy= ? ? ? ? ? ? ? ? ? (12)

    F1-Score=2· ? ? ? ? ? ? ? ? ? (13)

    LSTM-AutoEncoder模型的輸入為向量化的水平越權(quán)場(chǎng)景頁(yè)面文本,使用Keras框架的Tokenizer模塊進(jìn)行文本預(yù)處理。首先構(gòu)建Tokenizer實(shí)例對(duì)象,通過filters參數(shù)傳入停用符,并設(shè)置最大保留詞組為20 000。然后利用訓(xùn)練數(shù)據(jù)進(jìn)行擬合,獲取能夠?qū)⑽谋巨D(zhuǎn)換為序列的數(shù)據(jù)集文本字典,當(dāng)新數(shù)據(jù)需要進(jìn)行預(yù)測(cè)時(shí),可以使用該字典進(jìn)行轉(zhuǎn)換。最后將轉(zhuǎn)換后的文本序列變形為L(zhǎng)STM層輸入所需要的三維數(shù)組,作為訓(xùn)練數(shù)據(jù)輸入模型。

    圖2展示了LSTM-AutoEncoder的架構(gòu)代碼,編碼器與解碼器分別由兩個(gè)LSTM單元組成,使用RepeatVector層改變數(shù)據(jù)維數(shù),使用TimeDistributed層與Dense層結(jié)合處理數(shù)據(jù)解碼維度多對(duì)多情況。

    1.4 ?基于LSTM-AutoEncoder的水平越權(quán)檢測(cè)

    在Web應(yīng)用程序中,水平越權(quán)發(fā)生在相同權(quán)限的用戶中。其主要特征為相同權(quán)限用戶可以通過在本用戶權(quán)限下修改參數(shù)等偽造其他用戶的行為,能夠查看、利用其他用戶的數(shù)據(jù)。目前大部分Web站點(diǎn)使用Cookie、Token等認(rèn)證方式,自動(dòng)化的水平越權(quán)檢測(cè)可以實(shí)現(xiàn)配置Cookie后通過交叉訪問不同用戶的頁(yè)面,再通過頁(yè)面相似度對(duì)比的方式,檢測(cè)是否存在越權(quán)行為。具體檢測(cè)方式如圖3所示。

    基于LSTM-AutoEncoder的水平越權(quán)檢測(cè)流程詳細(xì)說明為:

    第一步,利用A用戶的Cookie與B用戶的Cookie分別訪問目標(biāo)Web站點(diǎn)。使用爬蟲技術(shù),通過攜帶用戶Cookie的方式,自動(dòng)化的爬取目標(biāo)的頁(yè)面鏈接及網(wǎng)頁(yè)響應(yīng),構(gòu)建A、B用戶的響應(yīng)頁(yè)面集合。

    第二步,根據(jù)URL鏈接、頁(yè)面響應(yīng)進(jìn)行A、B用戶的頁(yè)面去重。頁(yè)面去重主要去除訪問中的網(wǎng)頁(yè)靜態(tài)頁(yè)面、網(wǎng)頁(yè)共享頁(yè)面等同權(quán)限下A、B用戶都可以訪問的頁(yè)面。通過對(duì)比A、B用戶的URL鏈接、請(qǐng)求體相似度以及網(wǎng)頁(yè)相似度,將相同URL鏈接且頁(yè)面相似度、請(qǐng)求體相似度為100%的頁(yè)面認(rèn)定為重復(fù)頁(yè)面。通過上述方法,獲取A、B用戶的去重頁(yè)面集合。

    第三步,利用A、B用戶的去重頁(yè)面集合進(jìn)行相互請(qǐng)求。首先利用A用戶的Cookie去請(qǐng)求B用戶頁(yè)面集合中的URL鏈接,同時(shí)將URL中的參數(shù)替換為B用戶的請(qǐng)求參數(shù),得到A用戶請(qǐng)求B用戶的頁(yè)面響應(yīng)。將相同鏈接下A用戶的頁(yè)面響應(yīng)與B用戶的頁(yè)面響應(yīng)進(jìn)行相似度比對(duì),當(dāng)相似度大于設(shè)定的閾值(實(shí)際測(cè)試過程中根據(jù)多次測(cè)試結(jié)果該閾值設(shè)定為98.4%),即認(rèn)為該鏈接存在越權(quán)行為。同理,利用B用戶的Cookie去請(qǐng)求A用戶的URL鏈接,得到另一組越權(quán)鏈接。兩組鏈接去重后的鏈接集合即為初步判斷存在越權(quán)漏洞的鏈接集合。

    在自動(dòng)化水平越權(quán)檢測(cè)過程中,因網(wǎng)頁(yè)中常常存在大量噪聲數(shù)據(jù)(如UUID、時(shí)間戳等由JS動(dòng)態(tài)生成的數(shù)據(jù)),這類網(wǎng)站在進(jìn)行A、B頁(yè)面去重時(shí),因噪聲數(shù)據(jù)導(dǎo)致的相似度小于100%而未被去重,以至于在第三步進(jìn)行相互請(qǐng)求時(shí)的檢測(cè)中,該類頁(yè)面因A、B用戶請(qǐng)求后響應(yīng)頁(yè)面相似度高于閾值導(dǎo)致水平越權(quán)檢測(cè)結(jié)果誤報(bào)。水平越權(quán)漏洞只發(fā)生在水平越權(quán)場(chǎng)景頁(yè)面中,因此通過構(gòu)造深度學(xué)習(xí)模型檢測(cè)結(jié)果頁(yè)面是否為越權(quán)場(chǎng)景頁(yè)面能夠解決水平越權(quán)誤報(bào)問題。

    第四步,將水平越權(quán)的檢測(cè)結(jié)果中的響應(yīng)頁(yè)面數(shù)據(jù)進(jìn)行數(shù)據(jù)預(yù)處理后,經(jīng)過LSTM-AutoEncoder模型進(jìn)行越權(quán)場(chǎng)景頁(yè)面檢測(cè)。當(dāng)模型判定頁(yè)面類型為越權(quán)場(chǎng)景頁(yè),認(rèn)定該頁(yè)面為存在水平越權(quán)漏洞,否則認(rèn)為第三步判定的水平越權(quán)鏈接不屬于水平越權(quán)場(chǎng)景頁(yè)面,存在誤報(bào)。

    2 ?實(shí)驗(yàn)結(jié)果及分析

    2.1 ?實(shí)驗(yàn)數(shù)據(jù)和實(shí)驗(yàn)環(huán)境

    LSTM-AutoEncoder屬于無監(jiān)督模型單分類模型,因此在模型訓(xùn)練階段只需要收集越權(quán)場(chǎng)景頁(yè)面。Web應(yīng)用網(wǎng)站中無業(yè)務(wù)數(shù)據(jù)交互的頁(yè)面數(shù)量遠(yuǎn)遠(yuǎn)大于存在用戶業(yè)務(wù)數(shù)據(jù)交互的頁(yè)面數(shù)量,因此在模型測(cè)試階段,用于測(cè)試模型性能的非越權(quán)場(chǎng)景頁(yè)面隨機(jī)取自訓(xùn)練集網(wǎng)站中無業(yè)務(wù)交互的網(wǎng)站頁(yè)面。為貼合真實(shí)業(yè)務(wù)場(chǎng)景,本文收集的實(shí)驗(yàn)數(shù)據(jù)來自互聯(lián)網(wǎng)論壇類、電商類大量的Web應(yīng)用網(wǎng)站,包含個(gè)人信息、訂單支付、查詢、發(fā)票、投訴建議等類型的越權(quán)場(chǎng)景頁(yè)面。首先通過電商索引網(wǎng)站、論壇索引網(wǎng)站查找對(duì)應(yīng)類型網(wǎng)站目錄并進(jìn)行鏈接爬取。然后進(jìn)行網(wǎng)站注冊(cè)并結(jié)合selenium自動(dòng)化測(cè)試工具設(shè)置的腳本獲取注冊(cè)后經(jīng)過瀏覽器渲染的越權(quán)場(chǎng)景頁(yè)面網(wǎng)頁(yè)響應(yīng),其中對(duì)于越權(quán)場(chǎng)景頁(yè)面的識(shí)別標(biāo)注由安全服務(wù)人員進(jìn)行,數(shù)據(jù)收集過程共消耗60人天。將收集好的網(wǎng)頁(yè)響應(yīng)使用jieba進(jìn)行分詞,考慮到現(xiàn)有的主流Web開發(fā)框架如React、Vue等利用JavaScript動(dòng)態(tài)生成的網(wǎng)頁(yè)源代碼中,英文字符標(biāo)簽往往是隨機(jī)生成的且包含數(shù)據(jù)特征極少,因此分詞時(shí)舍棄英文數(shù)據(jù),并根據(jù)中文停用詞表以及地名信息表去除停用詞。經(jīng)清洗后共收集用于模型訓(xùn)練的越權(quán)場(chǎng)景頁(yè)面數(shù)據(jù)12 000條,測(cè)試模型性能的非越權(quán)場(chǎng)景頁(yè)面數(shù)據(jù)1 200條,利用Scikit-learn框架中的數(shù)據(jù)切割函數(shù)train_test_split將數(shù)據(jù)按照0.8:0.1:0.1的比例切分為訓(xùn)練集、測(cè)試集和驗(yàn)證集,通過Keras模塊的pad_sequence函數(shù)將每個(gè)樣本數(shù)據(jù)的序列長(zhǎng)度統(tǒng)一至1 000。數(shù)據(jù)集統(tǒng)計(jì)信息如表1所示。

    由于網(wǎng)頁(yè)響應(yīng)文本過長(zhǎng),表2列舉了訓(xùn)練集中部分?jǐn)?shù)據(jù)集樣例的前15個(gè)文本。

    實(shí)驗(yàn)過程與圖3給出的檢測(cè)流程圖相同。首先利用自動(dòng)化水平越權(quán)檢測(cè)對(duì)目標(biāo)Web站點(diǎn)進(jìn)行水平越權(quán)檢測(cè),然后將判斷為越權(quán)的檢測(cè)結(jié)果所對(duì)應(yīng)目標(biāo)鏈接的網(wǎng)頁(yè)響應(yīng)輸入至LSTM-AutoEncoder模型,進(jìn)行越權(quán)場(chǎng)景頁(yè)面的檢測(cè)。如果LSTM-AutoEncoder模型輸出為是,則鏈接所對(duì)應(yīng)的網(wǎng)頁(yè)為越權(quán)場(chǎng)景頁(yè)面,判定該鏈接存在為水平越權(quán);如果檢測(cè)結(jié)果為否,說明該鏈接不是越權(quán)場(chǎng)景頁(yè)面,則越權(quán)結(jié)果為誤報(bào)。

    實(shí)驗(yàn)的環(huán)境如下:LSTM-AutoEncoder模型使用Python 3.6作為開發(fā)語言,利用Keras==2.1.2作為高層封裝框架,tensorflow-gpu==1.10.0作為深度學(xué)習(xí)框架,在CPU為Intel i7-7700K、GPU為NVIDIA 2080 Ti的Windows機(jī)器進(jìn)行模型訓(xùn)練。

    2.2 ?實(shí)驗(yàn)方法

    對(duì)于如何利用LSTM-AtuoEncoder模型進(jìn)行水平越權(quán)場(chǎng)景頁(yè)面的判斷使用了以下方法:

    首先,使用MSE和MSE分別作為損失函數(shù),進(jìn)行模型訓(xùn)練。經(jīng)過不斷調(diào)整單元units大小、批次batchsize、激活函數(shù)與輪次Epoch后,得到units=64、batchsize=32、激活函數(shù)為ReLU、Epoch為50的最佳模型,圖4、圖5分別為MSE與MAE作為損失函數(shù)的最佳模型LOSS下降圖

    其次,分別用MSE與MAE最佳模型對(duì)原訓(xùn)練集進(jìn)行預(yù)測(cè),利用MSE與MAE的計(jì)算公式(式(8)、式(9))得到獲取預(yù)測(cè)值與原值的MSE、MAE分布區(qū)間,通過分布區(qū)間確定還原誤差的閾值。MSE與MAE的分布區(qū)間如圖6、7所示,MSE的閾值為1.75,MAE的閾值為0.65。

    最后,計(jì)算驗(yàn)證集、負(fù)樣本的MSE、MAE分布,兩種情況下的重建數(shù)據(jù)散點(diǎn)分布圖如圖8、圖9所示。

    并根據(jù)閾值可以計(jì)算模型在MSE、MAE情況下的TP、TN、FP、FN值。設(shè)閾值為k,test為測(cè)試數(shù)據(jù),error為錯(cuò)誤數(shù)據(jù),sum為數(shù)據(jù)求和,計(jì)算方法如下:

    TP=sum(test

    TN=sum(error>k) ? ? ? ? ? ? ? ? ? ? (15)

    FP=sum(error

    FN=sum(test>k) ? ? ? ? ? ? ? ? ? ? ? (17)

    ROC曲線通常用于評(píng)價(jià)一個(gè)分類器的好壞,其橫坐標(biāo)為TPR,縱坐標(biāo)為FPR,分別表示分類器將正例分對(duì)的概率以及將負(fù)例分錯(cuò)的概率。其中AUC代表ROC曲線下的面積,AUC越接近于1表示預(yù)測(cè)的價(jià)值越高。通過TP、TN、FP、FN值可以得出圖像的Precision曲線,如圖10、圖11所示,以及ROC曲線,如圖12、圖13所示。

    2.3 ?實(shí)驗(yàn)結(jié)果及結(jié)論

    為了驗(yàn)證本文的有效性,以同樣數(shù)據(jù)預(yù)處理方法以及同樣的訓(xùn)練數(shù)據(jù)對(duì)One-class SVM模型和AutoEncoder模型進(jìn)行訓(xùn)練及對(duì)比。其中,One-class SVM模型使用Scikit-learn模塊中的預(yù)置模型及默認(rèn)參數(shù)進(jìn)行訓(xùn)練,AutoEncoder模型使用雙層全連接層作為編碼器與解碼器,units參數(shù)為32的架構(gòu)進(jìn)行訓(xùn)練,經(jīng)過訓(xùn)練后的三種模型對(duì)于驗(yàn)證集的對(duì)比結(jié)果如表3~表5所示。

    通過實(shí)驗(yàn)結(jié)果可知,在One-Class模型中,模型的精確率Precision達(dá)到了極高的0.974,說明One-class模型對(duì)于數(shù)據(jù)集中的越權(quán)場(chǎng)景頁(yè)面有著很高的識(shí)別率。但是模型的召回率只有0.473,說明對(duì)于很多非越權(quán)場(chǎng)景網(wǎng)頁(yè),模型將其識(shí)別成了越權(quán)場(chǎng)景頁(yè)面。因此,在實(shí)際業(yè)務(wù)過程中,One-Class SVM模型不能解決水平越權(quán)的誤報(bào)問題。

    AutoEncoder模型在MAE以及MSE的情況下的召回率為0.988及0.994,說明正確判為水平越權(quán)場(chǎng)景頁(yè)面的案例在全部水平越權(quán)樣本中占據(jù)一個(gè)很高的比例,然而其精確率相比于LSTM-AutoEncoder模型低了約3%,表明被模型預(yù)測(cè)為水平越權(quán)場(chǎng)景頁(yè)面中真正的越權(quán)場(chǎng)景頁(yè)面占比只有0.89%。因此相較于LSTM-AutoEncoder模型,AutoEncoder模型的整體性能偏弱。F1分?jǐn)?shù)往往表示精確率與召回率的調(diào)和平均,該指標(biāo)對(duì)于水平越權(quán)場(chǎng)景頁(yè)面的檢測(cè)業(yè)務(wù)需求相吻合。由表3可以看出,LSTM-AutoEncoder模型在MAE的情況下精確率、準(zhǔn)確率、召回率、F1分?jǐn)?shù)達(dá)到了一個(gè)較為均衡的指標(biāo),相較于MSE的情況下,其中F1分?jǐn)?shù)多了0.3%,準(zhǔn)確率多了0.2%,更符合真實(shí)的業(yè)務(wù)需求。因此以MAE作為損失函數(shù)訓(xùn)練的LSTM-AutoEncoder模型作為線上環(huán)境的檢測(cè)模型,實(shí)現(xiàn)對(duì)水平越權(quán)場(chǎng)景頁(yè)面的檢測(cè)。

    根據(jù)LSTM網(wǎng)絡(luò)的特性,其對(duì)于有著上下文關(guān)系的網(wǎng)頁(yè)響應(yīng)文本序列的特征提取能力更強(qiáng),使得模型的綜合表現(xiàn)更加優(yōu)異。此外,實(shí)驗(yàn)中還曾試過多層LSTM編解碼器,但對(duì)于模型的準(zhǔn)確率只提升0.001%,甚至在四層網(wǎng)絡(luò)時(shí)出現(xiàn)了準(zhǔn)確率下降的現(xiàn)象,由此可見多層網(wǎng)絡(luò)未能給越權(quán)場(chǎng)景頁(yè)面的識(shí)別帶來更好的效果。在實(shí)際業(yè)務(wù)檢查場(chǎng)景中,模型的效率是檢測(cè)系統(tǒng)能夠快速運(yùn)行的關(guān)鍵,一味追求準(zhǔn)確率而舍棄性能參數(shù)是開發(fā)過程中必須要避免的。在經(jīng)過預(yù)測(cè)模塊耗時(shí)測(cè)試,模型的預(yù)測(cè)時(shí)間為0.04 s,滿足大量調(diào)用模型預(yù)測(cè)的業(yè)務(wù)需求。權(quán)衡利弊后,選取如圖2簡(jiǎn)單的模型架構(gòu),能夠降低模型的復(fù)雜度,加速模型在應(yīng)用階段的預(yù)測(cè)時(shí)間,提升檢測(cè)軟件的性能。

    由以上分析可以得出,LSTM-AutoEncoder模型在識(shí)別水平越權(quán)場(chǎng)景頁(yè)面中有著良好的效果。在國(guó)網(wǎng)電動(dòng)車內(nèi)部測(cè)試過程中,LSTM-AutoEncoder模型發(fā)現(xiàn)了11個(gè)水平越權(quán)檢測(cè)結(jié)果中的7個(gè)誤報(bào),后經(jīng)人工復(fù)核確認(rèn)有效。

    3 ?結(jié) ?論

    水平越權(quán)漏洞對(duì)公司及用戶的業(yè)務(wù)數(shù)據(jù)安全極為重要。本文利用Web應(yīng)用越權(quán)場(chǎng)景樣本數(shù)據(jù),通過訓(xùn)練LSTM-AutoEncoder模型,實(shí)現(xiàn)了越權(quán)場(chǎng)景頁(yè)面的識(shí)別,解決了傳統(tǒng)自動(dòng)化越權(quán)檢測(cè)中的誤報(bào)問題,提升了越權(quán)檢測(cè)的準(zhǔn)確性。實(shí)驗(yàn)數(shù)據(jù)表明,LSTM-AutoEncoder模型在一定量數(shù)據(jù)規(guī)模情況下比傳統(tǒng)的One-Class SVM模型以及AutoEncoder模型具有一定準(zhǔn)確率的優(yōu)勢(shì),在處理?yè)碛猩舷挛年P(guān)系的網(wǎng)頁(yè)文本序列也有很大的優(yōu)勢(shì)。目前AI和網(wǎng)絡(luò)安全的應(yīng)用處于較為初期的發(fā)展階段,本文提供了較好的應(yīng)用案例。然而,本文的實(shí)驗(yàn)數(shù)據(jù)也存在一定的不足。在今后的研究中,需要將訓(xùn)練數(shù)據(jù)的收集擴(kuò)展到互聯(lián)網(wǎng)上大量的Web應(yīng)用中更多的越權(quán)場(chǎng)景頁(yè)面的種類,以此提升模型的泛化能力,使得模型能夠檢驗(yàn)更多的越權(quán)場(chǎng)景。

    參考文獻(xiàn):

    [1] MARKMANN T,GESSNER D,WESTHOFF D. QuantDroid:Quantitative approach towards mitigating privilege escalation on Android [C]//2013 IEEE International Conference on Communications (ICC).Budapest:IEEE,2013:2144-2149.

    [2] MOLLUS K,WESTHOFF D,MARKMANN T. Curtailing privilege escalation attacks over asynchronous channels on Android [C]//2014 14th International Conference on Innovations for Community Services (I4CS).Reims:IEEE,2014:87-94.

    [3] SUCIU D,MCLAUGHLIN S,SIMON L,et al. Horizontal Privilege Escalation in Trusted Applications [C]// Proceedings of the 29th USENIX Security Symposium.USENIX Association,2020:825-840.

    [4] KRISHNAMURTHY A,METTLER A,WAGNER D. Fine-grained privilege separation for web applications [C]//Proceedings of the 19th international conference on World wide web.Raleigh:Association for Computing Machinery,2010:551-560.

    [5] NAGPURE S,KURKURE S. Vulnerability assessment and penetration testing of Web application [C]//2017 International Conference on Computing,Communication,Control and Automation (ICCUBEA).Pune:IEEE,2017:1-6.

    [6] SUN F Q,XU L,SU Z D. Static Detection of Access Control Vulnerabilities in Web Applications [C]// Proceedings of the 20th USENIX conference on Security.Berkeley:USENIX Association,2011:64.

    [7] MONSHIZADEH M,NALDURG P,VENKATAKRISHNAN V N. Mace:Detecting privilege escalation vulnerabilities in web applications [C]//Proceedings of the 2014 ACM SIGSAC Conference on Computer and Communications Security.Scottsdale:Association for Computing Machinery,2014:690-701.

    [8] DEEPA G,THILAGAM P S,PRASEED A,et al. DetLogic:A black-box approach for detecting logic vulnerabilities in web applications [J].Journal of Network and Computer Applications,2018,109:89-109.

    [9] SONG H G,KIM Y,DOH K G. Automatic Detection of Access Control Vulnerabilities in Web Applications by URL Crawling and Forced Browsing [EB/OL].[2020-11-10]. https://citeseerx.ist.psu.edu/viewdoc/download?doi=10.1.1.469.5880&rep=rep1&type=pdf.

    [10] MA L,YAN Y J,XIE H. A New Approach for Detecting Access Control Vulnerabilities [C]//2019 7th International Conference on Information,Communication and Networks (ICICN).Macao:IEEE,2019:109-113.

    [11] BUCZAK A L,GUVEN E. A survey of data mining and machine learning methods for cyber security intrusion detection [J].IEEE Communications surveys & Tutorials,2015,18(2):1153-1176.

    [12] TSAI C F,HSU Y F,LIN C Y,et al. Intrusion detection by machine learning:A review [J].expert systems with applications,2009,36(10):11994-12000.

    [13] YAVANOGLU O,AYDOS M. A review on cyber security datasets for machine learning algorithms [C]//2017 IEEE International Conference on Big Data (Big Data).Boston:IEEE,2017:2186-2193.

    [14] HOCHREITER S,SCHMIDHUBER J. Long short-term memory [J].Neural computation,1997,9(8):1735-1780.

    [15] ACKLEY D H,HINTON G E,SEJNOWSKI T J. A learning algorithm for Boltzmann machines [J].Cognitive science,1985,9(1):147-169.

    [16] SRIVASTAVA N,MANSIMOV E,SALAKHUDINOV R. Unsupervised learning of video representations using lstms [C]// Proceedings of the 32nd International Conference on International Conference on Machine Learning.2015:843-852.

    作者簡(jiǎn)介:李帥華(1983—),男,漢族,山西朔州人,高級(jí)工程師,碩士,研究方向:網(wǎng)絡(luò)與信息安全、人工智能與網(wǎng)絡(luò)安全;通訊作者:孫慶賀(1995—),男,漢族,安徽宿州人,工程師,學(xué)士學(xué)位,研究方向:網(wǎng)絡(luò)與信息安全;趙明宇(1997—),男,漢族,山西臨汾人,學(xué)士學(xué)位,工程師,研究方向:網(wǎng)絡(luò)與信息安全。

    猜你喜歡
    越權(quán)漏洞網(wǎng)頁(yè)
    企業(yè)組織內(nèi)員工越權(quán)行為:概念、前因與后效
    漏洞
    基于CSS的網(wǎng)頁(yè)導(dǎo)航欄的設(shè)計(jì)
    電子制作(2018年10期)2018-08-04 03:24:38
    淺析法定代表人越權(quán)行為的處理
    基于URL和網(wǎng)頁(yè)類型的網(wǎng)頁(yè)信息采集研究
    電子制作(2017年2期)2017-05-17 03:54:56
    三明:“兩票制”堵住加價(jià)漏洞
    漏洞在哪兒
    網(wǎng)頁(yè)制作在英語教學(xué)中的應(yīng)用
    高鐵急救應(yīng)補(bǔ)齊三漏洞
    公司對(duì)外擔(dān)保與公司章程的關(guān)系
    汤姆久久久久久久影院中文字幕| 天堂俺去俺来也www色官网| 有码 亚洲区| 99热国产这里只有精品6| 日韩av不卡免费在线播放| 日本黄色日本黄色录像| 日日啪夜夜爽| 麻豆乱淫一区二区| 亚洲精品av麻豆狂野| 国产精品人妻久久久影院| 免费高清在线观看视频在线观看| 国产男女超爽视频在线观看| 欧美变态另类bdsm刘玥| 日本91视频免费播放| 丝袜脚勾引网站| 在线观看美女被高潮喷水网站| 免费不卡的大黄色大毛片视频在线观看| 国产精品偷伦视频观看了| 免费观看在线日韩| 免费看不卡的av| 国产成人精品一,二区| 国产一区有黄有色的免费视频| av线在线观看网站| 水蜜桃什么品种好| 国产片特级美女逼逼视频| 99久久综合免费| 婷婷色综合www| 国产欧美另类精品又又久久亚洲欧美| 亚洲伊人色综图| 咕卡用的链子| 有码 亚洲区| 一区二区三区精品91| 十八禁网站网址无遮挡| 午夜免费鲁丝| 色哟哟·www| 黑人高潮一二区| 视频区图区小说| 男人操女人黄网站| 在线看a的网站| 日本免费在线观看一区| 在线天堂中文资源库| 国产又色又爽无遮挡免| 精品人妻在线不人妻| 国产日韩欧美亚洲二区| 国产成人欧美| 建设人人有责人人尽责人人享有的| 一边摸一边做爽爽视频免费| 欧美xxxx性猛交bbbb| a 毛片基地| 国产片特级美女逼逼视频| 老司机影院成人| 又黄又粗又硬又大视频| 亚洲欧美清纯卡通| 99九九在线精品视频| 男男h啪啪无遮挡| av国产久精品久网站免费入址| 午夜福利视频精品| 国产免费一区二区三区四区乱码| 国产av国产精品国产| 久久热在线av| 夫妻午夜视频| 精品久久国产蜜桃| 精品久久蜜臀av无| 少妇的丰满在线观看| 亚洲综合色惰| 亚洲美女视频黄频| 免费在线观看黄色视频的| 国产一区二区在线观看av| 一区在线观看完整版| 国产成人91sexporn| 亚洲国产精品专区欧美| 色吧在线观看| 免费av中文字幕在线| 久久人人爽人人爽人人片va| 69精品国产乱码久久久| 久久久亚洲精品成人影院| 日本午夜av视频| 只有这里有精品99| 国产精品成人在线| 只有这里有精品99| 中文欧美无线码| 黄片无遮挡物在线观看| 免费在线观看黄色视频的| 国产欧美日韩综合在线一区二区| 日本av免费视频播放| 亚洲激情五月婷婷啪啪| a级毛片在线看网站| 日本黄大片高清| 欧美日韩一区二区视频在线观看视频在线| 国产一区二区激情短视频 | 97在线视频观看| 在线观看国产h片| 精品久久久久久电影网| 日韩不卡一区二区三区视频在线| 日韩中字成人| 欧美精品一区二区免费开放| 男女下面插进去视频免费观看 | 欧美日韩国产mv在线观看视频| av卡一久久| 啦啦啦视频在线资源免费观看| 亚洲 欧美一区二区三区| 国产成人a∨麻豆精品| 中文字幕av电影在线播放| 男男h啪啪无遮挡| 亚洲欧美清纯卡通| 亚洲精品成人av观看孕妇| 曰老女人黄片| 日本爱情动作片www.在线观看| av片东京热男人的天堂| 日韩人妻精品一区2区三区| 不卡视频在线观看欧美| 亚洲久久久国产精品| 国产成人精品在线电影| 在线看a的网站| 亚洲天堂av无毛| 日韩av免费高清视频| 中文字幕av电影在线播放| 成人国产麻豆网| 亚洲av福利一区| 女人精品久久久久毛片| 黄片无遮挡物在线观看| 国产av码专区亚洲av| 精品一品国产午夜福利视频| 丝袜脚勾引网站| 国产无遮挡羞羞视频在线观看| av线在线观看网站| 亚洲少妇的诱惑av| 国产一区有黄有色的免费视频| 宅男免费午夜| 免费观看av网站的网址| 国产精品国产三级专区第一集| 国产熟女午夜一区二区三区| 免费在线观看黄色视频的| 自拍欧美九色日韩亚洲蝌蚪91| 欧美日韩视频精品一区| 成人国产麻豆网| 国产视频首页在线观看| 精品卡一卡二卡四卡免费| 久久精品夜色国产| 亚洲图色成人| 尾随美女入室| 中文字幕人妻丝袜制服| 波多野结衣一区麻豆| 一级片'在线观看视频| 青春草亚洲视频在线观看| 99久久综合免费| 久久久久久久大尺度免费视频| 在线亚洲精品国产二区图片欧美| 午夜免费观看性视频| 男女免费视频国产| 搡女人真爽免费视频火全软件| 精品久久国产蜜桃| 18禁在线无遮挡免费观看视频| 国产乱来视频区| 老熟女久久久| 日韩在线高清观看一区二区三区| 欧美日韩综合久久久久久| 男女啪啪激烈高潮av片| 少妇人妻久久综合中文| 日本与韩国留学比较| 欧美日韩成人在线一区二区| 国产精品成人在线| 波多野结衣一区麻豆| 观看av在线不卡| 免费播放大片免费观看视频在线观看| 观看av在线不卡| 国产一区二区在线观看日韩| 丰满乱子伦码专区| 咕卡用的链子| 欧美成人午夜精品| 亚洲精品日本国产第一区| 亚洲国产成人一精品久久久| 免费少妇av软件| 日韩精品免费视频一区二区三区 | 亚洲精华国产精华液的使用体验| 欧美激情 高清一区二区三区| 久久鲁丝午夜福利片| 久久鲁丝午夜福利片| 老司机影院毛片| 天堂中文最新版在线下载| 久久99一区二区三区| 男的添女的下面高潮视频| 汤姆久久久久久久影院中文字幕| 少妇人妻 视频| 最近最新中文字幕免费大全7| 少妇的逼好多水| 亚洲欧美日韩卡通动漫| 啦啦啦视频在线资源免费观看| 大片免费播放器 马上看| 欧美人与性动交α欧美软件 | 成人亚洲精品一区在线观看| 你懂的网址亚洲精品在线观看| 天天操日日干夜夜撸| 超色免费av| 中文字幕人妻熟女乱码| 一级毛片 在线播放| 亚洲内射少妇av| 久久午夜综合久久蜜桃| 黄色怎么调成土黄色| 热re99久久国产66热| 国产精品熟女久久久久浪| 97精品久久久久久久久久精品| 免费看av在线观看网站| 国产深夜福利视频在线观看| 国产精品久久久av美女十八| av视频免费观看在线观看| 亚洲久久久国产精品| 国产成人精品在线电影| 亚洲欧美一区二区三区黑人 | 国产免费福利视频在线观看| 亚洲av日韩在线播放| 国产精品国产三级专区第一集| 美女主播在线视频| 久久久久视频综合| 男女高潮啪啪啪动态图| 久久 成人 亚洲| 美女福利国产在线| 97精品久久久久久久久久精品| 亚洲国产精品国产精品| 日韩,欧美,国产一区二区三区| 久久久a久久爽久久v久久| 亚洲精华国产精华液的使用体验| 精品熟女少妇av免费看| 人人妻人人澡人人看| 18禁裸乳无遮挡动漫免费视频| 激情五月婷婷亚洲| 大香蕉97超碰在线| 久久久久久久国产电影| 午夜福利乱码中文字幕| av.在线天堂| 国产精品秋霞免费鲁丝片| 久久av网站| 国产一区二区三区综合在线观看 | 狂野欧美激情性xxxx在线观看| 亚洲国产欧美日韩在线播放| 老司机影院毛片| 爱豆传媒免费全集在线观看| 国产精品熟女久久久久浪| 亚洲人成网站在线观看播放| 男人操女人黄网站| 啦啦啦视频在线资源免费观看| 国产在线一区二区三区精| 国产精品.久久久| 一本—道久久a久久精品蜜桃钙片| 欧美国产精品va在线观看不卡| 午夜影院在线不卡| 亚洲激情五月婷婷啪啪| 黑人高潮一二区| 99久国产av精品国产电影| 国产不卡av网站在线观看| 国产极品天堂在线| av国产精品久久久久影院| 国产日韩欧美亚洲二区| av.在线天堂| 日韩三级伦理在线观看| 午夜福利影视在线免费观看| 亚洲国产看品久久| 这个男人来自地球电影免费观看 | 国产 一区精品| 精品国产国语对白av| 日韩电影二区| 国产精品 国内视频| 综合色丁香网| 欧美成人午夜精品| 色94色欧美一区二区| 亚洲av福利一区| 蜜桃国产av成人99| 国产毛片在线视频| 亚洲激情五月婷婷啪啪| 欧美国产精品一级二级三级| a级毛色黄片| 国产伦理片在线播放av一区| av在线观看视频网站免费| 国产片内射在线| 狂野欧美激情性bbbbbb| 十八禁高潮呻吟视频| 国产男女超爽视频在线观看| 又粗又硬又长又爽又黄的视频| 成年人午夜在线观看视频| 热99久久久久精品小说推荐| 国产免费一级a男人的天堂| 两性夫妻黄色片 | 一级爰片在线观看| 国产精品国产三级专区第一集| 一二三四中文在线观看免费高清| 人妻系列 视频| 18禁国产床啪视频网站| 亚洲色图 男人天堂 中文字幕 | 国产日韩欧美亚洲二区| 日韩一本色道免费dvd| xxxhd国产人妻xxx| 丰满饥渴人妻一区二区三| 国产白丝娇喘喷水9色精品| 精品一区二区免费观看| 在现免费观看毛片| 国产探花极品一区二区| 精品国产一区二区久久| 亚洲情色 制服丝袜| 成年av动漫网址| 亚洲一码二码三码区别大吗| 2018国产大陆天天弄谢| 侵犯人妻中文字幕一二三四区| 久久精品国产亚洲av涩爱| 精品国产一区二区三区四区第35| 亚洲精品国产av蜜桃| 国产av码专区亚洲av| 亚洲av电影在线观看一区二区三区| 久久精品国产a三级三级三级| 人体艺术视频欧美日本| 少妇人妻 视频| 日本av免费视频播放| 最近最新中文字幕大全免费视频 | 极品少妇高潮喷水抽搐| 国产精品嫩草影院av在线观看| 少妇人妻久久综合中文| 在线看a的网站| 秋霞伦理黄片| 如何舔出高潮| 十八禁高潮呻吟视频| 久久久久久人妻| 久久精品夜色国产| 国产 精品1| 性色avwww在线观看| 亚洲情色 制服丝袜| av天堂久久9| 一本—道久久a久久精品蜜桃钙片| 日本免费在线观看一区| 黄色配什么色好看| 丰满饥渴人妻一区二区三| 大香蕉久久成人网| 极品少妇高潮喷水抽搐| 在线观看国产h片| 国产午夜精品一二区理论片| 久久青草综合色| 亚洲国产精品一区二区三区在线| 18禁动态无遮挡网站| 97在线视频观看| 母亲3免费完整高清在线观看 | 久久鲁丝午夜福利片| 亚洲精华国产精华液的使用体验| 涩涩av久久男人的天堂| 美女国产高潮福利片在线看| 国产亚洲欧美精品永久| 91午夜精品亚洲一区二区三区| 伦理电影大哥的女人| 亚洲av综合色区一区| 美女福利国产在线| 亚洲,一卡二卡三卡| 成人国语在线视频| 亚洲,欧美精品.| 好男人视频免费观看在线| 91午夜精品亚洲一区二区三区| 999精品在线视频| 欧美精品国产亚洲| 欧美+日韩+精品| 亚洲四区av| 国产av精品麻豆| 免费看不卡的av| 久久久久久久国产电影| 久久午夜综合久久蜜桃| 久久免费观看电影| 男女无遮挡免费网站观看| 在线亚洲精品国产二区图片欧美| 国产日韩一区二区三区精品不卡| 国产一区二区三区av在线| 亚洲一码二码三码区别大吗| 欧美激情极品国产一区二区三区 | 精品熟女少妇av免费看| 黄色配什么色好看| 国产伦理片在线播放av一区| 日韩一区二区视频免费看| 乱码一卡2卡4卡精品| 久久久久久人妻| 欧美成人精品欧美一级黄| 99热这里只有是精品在线观看| 一二三四在线观看免费中文在 | 卡戴珊不雅视频在线播放| 国产成人av激情在线播放| 久久久久人妻精品一区果冻| 久久久精品94久久精品| 欧美精品亚洲一区二区| 老司机亚洲免费影院| 18禁在线无遮挡免费观看视频| 黄色怎么调成土黄色| 亚洲av电影在线观看一区二区三区| 国产男女内射视频| 国产老妇伦熟女老妇高清| 亚洲欧美清纯卡通| av电影中文网址| 一本久久精品| 一本大道久久a久久精品| 亚洲精品国产av成人精品| 久久99热6这里只有精品| 女人久久www免费人成看片| 最近最新中文字幕免费大全7| a 毛片基地| 久久鲁丝午夜福利片| 亚洲欧洲日产国产| 久久久久久久国产电影| 久久久久久久久久久久大奶| 欧美日韩视频高清一区二区三区二| 亚洲精品一区蜜桃| 男的添女的下面高潮视频| 人人澡人人妻人| 国产亚洲精品第一综合不卡 | 国语对白做爰xxxⅹ性视频网站| 久久精品aⅴ一区二区三区四区 | 插逼视频在线观看| 久久久久人妻精品一区果冻| 成年av动漫网址| 欧美精品人与动牲交sv欧美| 国产av国产精品国产| 久久久a久久爽久久v久久| 亚洲精品久久久久久婷婷小说| 男男h啪啪无遮挡| 精品视频人人做人人爽| 69精品国产乱码久久久| 亚洲综合精品二区| 一本一本久久a久久精品综合妖精 国产伦在线观看视频一区 | 看免费成人av毛片| 大码成人一级视频| 亚洲精品456在线播放app| 免费观看av网站的网址| 中文字幕最新亚洲高清| 国产色爽女视频免费观看| 日产精品乱码卡一卡2卡三| 国语对白做爰xxxⅹ性视频网站| 亚洲欧美成人精品一区二区| 菩萨蛮人人尽说江南好唐韦庄| 侵犯人妻中文字幕一二三四区| 性高湖久久久久久久久免费观看| 一级片'在线观看视频| 飞空精品影院首页| 日本黄大片高清| 天堂8中文在线网| 欧美精品高潮呻吟av久久| 哪个播放器可以免费观看大片| 女性被躁到高潮视频| 久久鲁丝午夜福利片| 午夜久久久在线观看| 亚洲伊人色综图| 超色免费av| 亚洲四区av| 久久久国产精品麻豆| 国产亚洲最大av| 精品视频人人做人人爽| 一本色道久久久久久精品综合| 黄色 视频免费看| 亚洲精品自拍成人| 国产av国产精品国产| 免费人成在线观看视频色| 成人无遮挡网站| √禁漫天堂资源中文www| 男女午夜视频在线观看 | 夜夜骑夜夜射夜夜干| 精品人妻熟女毛片av久久网站| 国产男人的电影天堂91| 最近的中文字幕免费完整| 亚洲精品中文字幕在线视频| 日本-黄色视频高清免费观看| 天美传媒精品一区二区| 日韩视频在线欧美| 又大又黄又爽视频免费| 国产精品国产三级国产专区5o| 久久久久久久久久人人人人人人| 成人影院久久| 男女午夜视频在线观看 | 咕卡用的链子| 欧美激情国产日韩精品一区| 国产男女内射视频| 新久久久久国产一级毛片| 中文欧美无线码| 亚洲精品日本国产第一区| 国产成人精品在线电影| 人人澡人人妻人| 日韩一区二区视频免费看| 中国三级夫妇交换| 欧美成人精品欧美一级黄| 久久免费观看电影| 丰满少妇做爰视频| 久久鲁丝午夜福利片| 在线观看国产h片| 成年动漫av网址| 各种免费的搞黄视频| 欧美 日韩 精品 国产| 午夜日本视频在线| 婷婷色综合www| 看十八女毛片水多多多| 9色porny在线观看| 久久这里有精品视频免费| 爱豆传媒免费全集在线观看| 久久精品国产亚洲av天美| 亚洲精品,欧美精品| 亚洲人与动物交配视频| 美女大奶头黄色视频| 久久久久网色| 亚洲第一区二区三区不卡| 一级毛片我不卡| 人人妻人人澡人人爽人人夜夜| 亚洲情色 制服丝袜| 国产午夜精品一二区理论片| 高清av免费在线| 蜜桃国产av成人99| 国产av码专区亚洲av| av天堂久久9| 天天躁夜夜躁狠狠躁躁| 亚洲第一区二区三区不卡| 搡老乐熟女国产| 女人被躁到高潮嗷嗷叫费观| 黑丝袜美女国产一区| 国产亚洲欧美精品永久| 亚洲精品中文字幕在线视频| 国产精品久久久久久久电影| 久久久精品94久久精品| 久久久久久久国产电影| 天天操日日干夜夜撸| 看免费av毛片| 日韩精品免费视频一区二区三区 | 777米奇影视久久| 蜜桃国产av成人99| 黑丝袜美女国产一区| 少妇猛男粗大的猛烈进出视频| 国产精品不卡视频一区二区| 日韩中文字幕视频在线看片| 晚上一个人看的免费电影| 一级,二级,三级黄色视频| 欧美人与性动交α欧美软件 | 人人妻人人添人人爽欧美一区卜| 亚洲丝袜综合中文字幕| 女人精品久久久久毛片| 国产爽快片一区二区三区| 成人手机av| 国产成人aa在线观看| 大话2 男鬼变身卡| 咕卡用的链子| 国产成人精品在线电影| 亚洲,一卡二卡三卡| 伦精品一区二区三区| 精品一区在线观看国产| 久久狼人影院| 国产精品人妻久久久影院| videos熟女内射| 亚洲av成人精品一二三区| 女人被躁到高潮嗷嗷叫费观| 两性夫妻黄色片 | 精品人妻在线不人妻| 爱豆传媒免费全集在线观看| av黄色大香蕉| 成人国产麻豆网| 国产一级毛片在线| 黄片无遮挡物在线观看| 最近的中文字幕免费完整| av网站免费在线观看视频| 大香蕉97超碰在线| 中文字幕人妻丝袜制服| 18禁在线无遮挡免费观看视频| 女人久久www免费人成看片| 黄色怎么调成土黄色| 欧美+日韩+精品| 久久综合国产亚洲精品| 免费看不卡的av| 国产亚洲最大av| 18+在线观看网站| 亚洲欧洲精品一区二区精品久久久 | 国产精品嫩草影院av在线观看| 一级毛片黄色毛片免费观看视频| 最后的刺客免费高清国语| 亚洲av电影在线进入| 美女内射精品一级片tv| 免费av不卡在线播放| 国产1区2区3区精品| 不卡视频在线观看欧美| 国产综合精华液| 不卡视频在线观看欧美| 最近中文字幕高清免费大全6| 不卡视频在线观看欧美| 免费观看性生交大片5| 看免费成人av毛片| 久久 成人 亚洲| 女性生殖器流出的白浆| 中文字幕av电影在线播放| 国产白丝娇喘喷水9色精品| 精品少妇内射三级| 国产白丝娇喘喷水9色精品| 久久 成人 亚洲| 波野结衣二区三区在线| 一级毛片我不卡| 欧美xxⅹ黑人| 国产精品嫩草影院av在线观看| 久久99一区二区三区| 人妻少妇偷人精品九色| 午夜日本视频在线| 国产精品久久久久久久久免| 99香蕉大伊视频| 新久久久久国产一级毛片| 国产一区亚洲一区在线观看| 亚洲欧美色中文字幕在线| 中文精品一卡2卡3卡4更新| 天天影视国产精品| 777米奇影视久久| 久热这里只有精品99| 在线观看国产h片| 免费看光身美女| 啦啦啦视频在线资源免费观看| 亚洲av电影在线进入| 欧美人与性动交α欧美软件 | 最后的刺客免费高清国语| 亚洲欧美一区二区三区黑人 | 欧美xxxx性猛交bbbb| 在线观看免费日韩欧美大片| 久热久热在线精品观看| 日韩中字成人| videos熟女内射| 一边亲一边摸免费视频| 18禁国产床啪视频网站|