• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    針對(duì)Fruit v2和Fruit-80的差分錯(cuò)誤攻擊

    2022-04-26 06:51:20喬青藍(lán)董麗華
    關(guān)鍵詞:寄存器復(fù)雜度移位

    喬青藍(lán),董麗華

    (西安電子科技大學(xué) 綜合業(yè)務(wù)網(wǎng)理論及關(guān)鍵技術(shù)國家重點(diǎn)實(shí)驗(yàn)室,陜西 西安 710071)

    近年來RFID標(biāo)簽、智能卡和FPGA的影響不斷擴(kuò)大。在這些設(shè)備中,內(nèi)存、電池供電和計(jì)算能力有限,因而硬件和軟件的效率與安全性至關(guān)重要,進(jìn)而設(shè)計(jì)資源受限條件下的輕量級(jí)密碼算法已經(jīng)成為信息安全領(lǐng)域的重大挑戰(zhàn)。在過去的十幾年里,許多流密碼,例如Grain[1-2]、Trivium[3]、MICKEY 2.0[4]等被相繼提出。然而為了抵抗時(shí)間記憶數(shù)據(jù)權(quán)衡(TMD)攻擊[5-6],所有這些密碼都使用了一個(gè)相對(duì)較大的內(nèi)部狀態(tài)來生成密鑰流,并不適用于資源受限的情況。

    2015年,ARMKNECHT等[7]學(xué)者為減少內(nèi)部狀態(tài)同時(shí)不損害其對(duì)時(shí)間記憶數(shù)據(jù)權(quán)衡攻擊的安全性,給出了一個(gè)全新的設(shè)計(jì)原則,即密鑰不僅參與初始化階段(KLA),還參與了密鑰生成階段(PRGA)?;谶@一原理,他們提出了第一個(gè)小狀態(tài)流密碼Sprout。眾多密碼學(xué)者針對(duì)Sprout進(jìn)行了密碼分析[8-13]。雖然分析發(fā)現(xiàn)Sprout結(jié)構(gòu)是不安全的,但是近幾年基于此原理相繼提出了許多超輕量級(jí)流密碼,例如Plantlet[14-15],Lizard[16]以及Fruit v2[17]等。其中Fruit v2[17]是2016年,Ghafari為了抵抗針對(duì)Sprout的密鑰恢復(fù)攻擊,通過使用更復(fù)雜的輪密鑰函數(shù)對(duì)Sprout結(jié)構(gòu)給出的改進(jìn)版本。目前Fruit族已有4個(gè)版本: Fruit-v2[17]、Fruit-80[18]、Fruit-128[19]和Fruit-F[20-21]。但是Fruit族作為Sprout的繼承者,內(nèi)部依然存在著與Sprout類似的弱點(diǎn)。2017年,文獻(xiàn)[22]對(duì)Fruit進(jìn)行了快速相關(guān)攻擊,并指出使用262.8輪Fruit加密和222.3個(gè)密鑰流可以有效確定其80位密鑰。隨后他們對(duì)Plantlet和Fruit進(jìn)行區(qū)分攻擊[23],并提出Fruit的首個(gè)密鑰恢復(fù)攻擊,結(jié)果顯示Fruit中至少有264個(gè)弱密鑰。2019年,文獻(xiàn)[24]對(duì)類Grain小狀態(tài)流密碼發(fā)起了快速相關(guān)攻擊,并指出對(duì)于Fruit v2使用255.34加密和255.62個(gè)密鑰流比特可以有效確定密鑰,對(duì)于Fruit 80使用262.82的數(shù)據(jù)和內(nèi)存復(fù)雜度以及264.47的時(shí)間復(fù)雜度可以有效確定密鑰。2019年,文獻(xiàn)[25]采用分而治之的方法對(duì)Fruit進(jìn)行攻擊,比窮舉密鑰搜索快16.96倍左右。2020年,文獻(xiàn)[20]提出了具有長周期的輕量級(jí)輪密鑰的小狀態(tài)流密碼Fruit-F以避免快速相關(guān)攻擊。同年,文獻(xiàn)[26]對(duì)Fruit-80進(jìn)行相關(guān)攻擊,結(jié)果顯示可以恢復(fù)Fruit-80的全部密鑰,因此設(shè)計(jì)者對(duì)于密鑰流的長度限制是不夠的。由此可見,F(xiàn)ruit族密碼結(jié)構(gòu)雖然是對(duì)Sprout的改進(jìn),但其結(jié)構(gòu)依然存在著弱性,需要進(jìn)一步研究和改進(jìn)。

    另一方面,在密碼算法的實(shí)現(xiàn)中,通常使用寄存器來存儲(chǔ)數(shù)據(jù)和內(nèi)部狀態(tài),因而使用具有較低代價(jià)如電壓跳變、時(shí)鐘刺激、激光等方法,即可向寄存器中注入錯(cuò)誤[27-29],因此差分錯(cuò)誤攻擊對(duì)密碼算法具有巨大的威脅。1997年,文獻(xiàn)[30]首次提出了差分錯(cuò)誤攻擊的概念,將這種攻擊方法應(yīng)用于分組密碼算法,成功攻擊了數(shù)據(jù)加密標(biāo)準(zhǔn)(Data Encryption Standand,DES),此后差分錯(cuò)誤攻擊成功地應(yīng)用于眾多分組密碼算法[31-40]。一般來說,差分錯(cuò)誤攻擊對(duì)于流密碼算法同樣有效。2004年,文獻(xiàn)[41]在其發(fā)表的論文中試圖找到一種差分錯(cuò)誤攻擊的方法,用來分析所有流密碼。2008年,文獻(xiàn)[42]對(duì)Trivium進(jìn)行了差分錯(cuò)誤攻擊,通過注入43個(gè)錯(cuò)誤成功恢復(fù)了Trivium的密鑰。同年,文獻(xiàn)[43]對(duì)該攻擊算法做了進(jìn)一步改進(jìn),只需一位錯(cuò)誤注入就可以恢復(fù)密鑰。2009年,文獻(xiàn)[44]介紹了一種基于真實(shí)故障模型的針對(duì)GRAIN-128的故障攻擊并給出了對(duì)抗措施。2011年,文獻(xiàn)[45]證明了Grain-128也可以通過在非線性反饋移位寄存器(Nonlinear Feedback Shift Register,NFSR)中誘發(fā)故障而受到攻擊,該攻擊需要在NFSR中注入56個(gè)錯(cuò)誤,計(jì)算復(fù)雜度約為221。2012年,BANIK等學(xué)者分別在寬松故障模型下[46]和嚴(yán)格故障模型下[47]對(duì)Grain族進(jìn)行差分錯(cuò)誤攻擊。2012年,文獻(xiàn)[48]對(duì)Trivium算法進(jìn)行了錯(cuò)誤攻擊,該模型不假定攻擊者可以同步故障注入的時(shí)間。2013年,文獻(xiàn)[49]提出了對(duì)MICKEY-128 2.0的差分錯(cuò)誤攻擊。2015年,文獻(xiàn)[50]對(duì)Grain的差分錯(cuò)誤攻擊提出了進(jìn)一步的改進(jìn),進(jìn)一步減少了錯(cuò)誤插入數(shù)量 。目前對(duì)于流密碼的錯(cuò)誤攻擊的研究成果主要集中在對(duì)Trivium,Grain,MICKEY,Rabbit和Sosemnauk等密碼。在小狀態(tài)流密碼方面,2015年,文獻(xiàn)[8]對(duì)Sprout進(jìn)行了差分錯(cuò)誤攻擊,攻擊中通過使用120個(gè)錯(cuò)誤恢復(fù)了Sprout的密鑰?;诖?,2017年,文獻(xiàn)[15]對(duì)Plantlet進(jìn)行了差分錯(cuò)誤攻擊,僅需要4個(gè)故障就可以在數(shù)小時(shí)內(nèi)恢復(fù)Plantlet的密鑰,隨后,文獻(xiàn)[51]首次對(duì)Lizard進(jìn)行了差分錯(cuò)誤攻擊,并且表明只需要5個(gè)錯(cuò)誤就可以恢復(fù)內(nèi)部狀態(tài),但不能恢復(fù)完整密鑰。目前對(duì)輕量級(jí)小狀態(tài)流密碼的差分錯(cuò)誤攻擊研究成果較少,針對(duì)Fruit族的差分錯(cuò)誤攻擊更是尚未展開,因此筆者嘗試將差分錯(cuò)誤攻擊應(yīng)用于小狀態(tài)流密碼Fruit族的安全性分析。

    在相對(duì)寬松的錯(cuò)誤模型假設(shè)下(即攻擊者可在密碼內(nèi)部狀態(tài)的某個(gè)隨機(jī)位置在每次重啟執(zhí)行過程的同一時(shí)刻注入單個(gè)錯(cuò)誤),通過求解利用輸出函數(shù)的一階差分性質(zhì)得到的內(nèi)部狀態(tài)的線性方程組,筆者分析了密碼的整個(gè)內(nèi)部狀態(tài)。研究結(jié)果表明,在216.3的時(shí)間復(fù)雜度下即可恢復(fù)Fruit v2和Fruit-80的內(nèi)部狀態(tài)。在恢復(fù)密鑰部分,借助Cryptominisat-2.9.5 SAT解算器[40]對(duì)非線性方程組進(jìn)行求解,只需要大約10 min即可完成所有方程的求解。通過統(tǒng)計(jì)顯示,攻擊所需錯(cuò)誤個(gè)數(shù)為27.3。

    1 Fruit流密碼的介紹

    Fruit系列流密碼是超輕量級(jí)小狀態(tài)流密碼的最新版本,正是由于它較小的內(nèi)部狀態(tài)吸引了全世界密碼學(xué)界的廣泛關(guān)注。該系列目前由4個(gè)版本的密碼組成:Fruit v2、Fruit-80、Fruit-128和Fruit-F。每個(gè)版本的密碼在密碼分析方面都有獨(dú)特的挑戰(zhàn)。本節(jié)將深入介紹Fruit族的算法結(jié)構(gòu)。

    2016年,GHAFARI等學(xué)者在IACR(eprint)的網(wǎng)頁上首次非正式地介紹了Fruit v2密碼并進(jìn)行了簡單的密碼分析[17]。2018年,F(xiàn)ruit-80作為更易于實(shí)現(xiàn)和安全的更新版本而出現(xiàn)[18]。

    Fruit-v2和Fruit-80在設(shè)計(jì)中的新想法如下所示:

    (1) 新的輪密鑰函數(shù)(Sprout的大多數(shù)弱點(diǎn)與輪密鑰函數(shù)有關(guān));

    (2) 新的初始化過程,以加強(qiáng)對(duì)相關(guān)密鑰攻擊的抵抗能力;

    (3) 防止線性反饋移位寄存器(Linear Feedback Shift Register,LFSR)初始化后內(nèi)部狀態(tài)全為零的新思路(與Grain家族和Sprout不同);

    (4) 增加線性反饋移位寄存器的大小以在每次加載中獲得更長的密鑰流;

    (5) 新的針對(duì)非線性反饋移位寄存器的更輕的反饋函數(shù)和輸出函數(shù)(與Grain-v1和Sprout相比)。

    1.1 Fruit族密碼結(jié)構(gòu)

    通過對(duì)比如表1所示的Fruit族的各版本結(jié)構(gòu),可以發(fā)現(xiàn)除了輪密鑰及內(nèi)部更新函數(shù),結(jié)構(gòu)的其他部分大體相同。

    表1 Fruit 族相關(guān)密碼對(duì)比

    因此,筆者對(duì)各版本的相同結(jié)構(gòu)部分給出了如圖1所示Fruit族小狀態(tài)流密碼的廣義模型,此模型由以下幾部分組成。

    圖1 Fruit 族小狀態(tài)流密碼的廣義模型

    LFSR:設(shè)m為線性反饋移位寄存器的內(nèi)部狀態(tài)的大小,Lt=(lt,…,lt+m-1)為線性反饋移位寄存器在時(shí)刻t的內(nèi)部狀態(tài),f為線性反饋移位寄存器的內(nèi)部狀態(tài)更新函數(shù),即Lt+1=(lt+1,…,lt+m),lt+m=f(Lt),并且其逆過程是Lt-1=(lt-1,…,lt+m-2),lt-1=f′(Lt)。

    NFSR和計(jì)數(shù)器:設(shè)m′為非線性反饋移位寄存器的內(nèi)部狀態(tài)的大小,Nt=(nt,…,nt+m′-1)為t時(shí)刻非線性反饋移位寄存器的內(nèi)部狀態(tài),非線性反饋移位寄存器按以下方式遞歸更新:

    (1)

    1.2 Fruit族密碼的完整數(shù)學(xué)描述

    圖2 Fruit v2的具體結(jié)構(gòu) 圖3 Fruit-80的具體結(jié)構(gòu)

    (2)

    其中,

    (3)

    (4)

    (5)

    其中,

    (6)

    g函數(shù):非線性反饋移位寄存器的反饋更新函數(shù)如下:

    (7)

    Fruit-80的非線性反饋移位寄存器的反饋函數(shù)與Fruit v2大致相同,不同之處為Fruit-80的g函數(shù)少了計(jì)數(shù)器的參與:

    (8)

    f函數(shù):Fruit v2和Fruit-80的線性反饋移位寄存器的反饋更新函數(shù)為

    lt+43=lt⊕lt+8⊕lt+18⊕lt+23⊕lt+28⊕lt+37。

    (9)

    h函數(shù):此函數(shù)從LFSR和NFSR狀態(tài)中生成預(yù)輸出流,如下所示:

    h(lt+6,lt+15,lt+1,lt+22,nt+35,lt+27,lt+11,lt+33,nt+1,nt+33,lt+42)=
    lt+6lt+15⊕lt+1lt+22⊕nt+35lt+27⊕lt+11lt+33⊕nt+1nt+33lt+42。

    (10)

    (11)

    輸出函數(shù):輸出密鑰流由非線性反饋移位寄存器的7位、線性反饋移位寄存器的1位和h函數(shù)的輸出產(chǎn)生,如下所示:

    (12)

    其中,BFruit v2={0,7,13,19,24,29,36},BFruit-80={0,7,19,29,36}。

    密碼初始化:在初始化階段,首先進(jìn)行密鑰加載。將80位的密鑰K分別載入線性反饋移位寄存器和非線性反饋移位寄存器,其中K的前37位載入非線性反饋移位寄存器,即n0=k0,n1=k1,…,n36=k36,剩余的43位載入線性反饋移位寄存器,即l0=k37,l1=k38,…,l42=k79,兩個(gè)計(jì)數(shù)器均置為0,F(xiàn)ruit v2的IV通過在前面添加1個(gè)比特1和9個(gè)比特0,在后面添加50個(gè)比特0,擴(kuò)展為130個(gè)比特IV′,形如:IV′=1000000000v0v1,…,v6900…00。Fruit-80的IV通過在前面添加1個(gè)比特1和9個(gè)比特0擴(kuò)展為80個(gè)比特IV′,即,IV′=1000000000v0v1,…,v69。

    2 故障位置檢測算法

    本節(jié)借鑒MAITRA等[8]所提出的基于特征向量和錯(cuò)誤路徑之間的相關(guān)性確定位置的方法,給出適用于所有Fruit族的故障位置識(shí)別算法,并使用此算法對(duì)Fruit v2和Fruit-80進(jìn)行實(shí)際故障位置識(shí)別。

    在攻擊之前,先來介紹一些將要使用的符號(hào):

    (1)St=[nt,nt+1,…,nt+m′-1,lt,lt+1,…,lt+m-1],用于表示t時(shí)刻的內(nèi)部狀態(tài)。其中nt+i(lt+i)表示t時(shí)刻的第i位非線性反饋移位寄存器(線性反饋移位寄存器)。當(dāng)t=0時(shí),為了方便起見,使用S0=[n0,n1,…,nm′-1,l0,l1,…,lm-1]來表示密鑰流產(chǎn)生階段的初始內(nèi)部狀態(tài)。

    當(dāng)0≤i≤λ-1,為了形成密鑰流序列的惟一模式,給出以下定義[8]。

    定義1特征向量Q(φ),將其定義為

    (13)

    其中,

    (14)

    這個(gè)概率是通過預(yù)先進(jìn)行足夠多的實(shí)驗(yàn)來估計(jì)的。特征向量Q(φ)可以在攻擊的離線階段被預(yù)先計(jì)算出來,然后存儲(chǔ)起來與差分密鑰流進(jìn)行比較。

    定義2假設(shè)在未知位置δ(0≤δ≤80)注入了一個(gè)錯(cuò)誤,定義

    (15)

    未知位置δ(0≤δ≤80)的錯(cuò)誤路徑Γ(δ)可以定義為

    (16)

    注意,在這種情況下沒有概率,也就是說,可以通過比較每個(gè)Q(φ)和Γ(δ)來估計(jì)準(zhǔn)確的錯(cuò)誤位置。

    ① maxφμ(Q(φ),Γ(δ))

    ②μ(Q(δ),Γ(δ))

    ③α(Q(δ))=#|{μ(Q(φ),Γ(δ))>μ(Q(δ),Γ(δ))}|

    圖4統(tǒng)計(jì)了Fruitv2和Fruit-80的maxφμ(Q(φ),Γ(δ))和μ(Q(δ),Γ(δ))指標(biāo):

    (a) Fruit v2 (b) Fruit-80

    在圖4中,當(dāng)μ(Q(δ),Γ(δ))接近maxφμ(Q(φ),Γ(δ)),即α(Q(δ))較小時(shí),更容易定位這些錯(cuò)誤。然而,如果μ(Q(δ),Γ(δ))遠(yuǎn)小于maxφμ(Q(φ),Γ(δ)),即α(Q(δ))較大,則意味著從差分密鑰流中更難定位該特定錯(cuò)誤位置。將文獻(xiàn)[8]中的圖3和文獻(xiàn)[15]中的圖3與筆者的結(jié)果進(jìn)行對(duì)比發(fā)現(xiàn),與Sprout和Plantlet相比,F(xiàn)ruit v2和Fruit-80的α(Q(δ))更小,更易定位錯(cuò)誤位置。

    下面對(duì)錯(cuò)誤位置檢測方法進(jìn)行具體描述:假設(shè)每個(gè)錯(cuò)誤都是在每次初始化過程結(jié)束后的初始內(nèi)部狀態(tài)隨機(jī)注入的,統(tǒng)計(jì)密碼在狀態(tài)φ處注入錯(cuò)誤后的特征向量Q(φ),在具體實(shí)現(xiàn)時(shí)令λ=64,在攻擊之前用隨機(jī)的密鑰初始化向量對(duì)將密碼算法運(yùn)行215輪,統(tǒng)計(jì)注入錯(cuò)誤前后密鑰流之間的關(guān)系,并計(jì)算(Q(0),Q(1),…,Q(m+m′)),然后獲取在具體位置δ注入錯(cuò)誤對(duì)應(yīng)的錯(cuò)誤路徑Γ(δ),通過對(duì)Γ(δ)和Q(φ)(0≤φ≤m+m′)比較來確定錯(cuò)誤位置。確認(rèn)錯(cuò)誤位置的具體步驟為

    ① 在任意位置注入一個(gè)錯(cuò)誤δ;

    ③ 對(duì)每個(gè)狀態(tài)位置φ計(jì)算μ(Q(φ),Γ(δ));

    ④ 對(duì)于每個(gè)錯(cuò)誤,根據(jù)μ(Q(φ),Γ(δ))建立一個(gè)等級(jí)表Tδ,以更高的優(yōu)先級(jí)排列可能的錯(cuò)誤位置φ。

    算法1給出了檢測錯(cuò)誤位置的一般步驟。

    算法1位置識(shí)別算法。

    輸入:簽名向量(Q(0),Q(1),…,Q(m+m′))以及τ個(gè)不同的錯(cuò)誤δ1,δ2,…,δτ。

    輸出:候選等級(jí)表Tδ。

    Fori=1 toτdo

    獲取錯(cuò)誤路徑:

    Forφ=0 tom+m′ then

    計(jì)算μ(Q(φ),Γ(δi))

    計(jì)算maxφμ(Q(φ),Γ(δi))

    End

    找到maxφμ(Q(φ),Γ(δi))對(duì)應(yīng)的φ0,令δi=φ0

    計(jì)算μ(Q(δi),Γ(δi))

    Ifμ(Q(δi),Γ(δi))=maxφμ(Q(φ),Γ(δi)) then

    Tδ=[φ0]

    ElseTδ=[φ0]

    計(jì)算μ(Q(φ),Γ(δi))中次小于maxφμ(Q(φ),Γ(δi))的系數(shù)對(duì)應(yīng)φ1

    重復(fù)第1步

    Tδ=[φ0,φ1]

    以此類推

    End

    returnTδ。

    算法1的整體復(fù)雜度為τ(m+m′)。使用上述識(shí)別算法對(duì)Fruit v2和Fruit-80進(jìn)行了實(shí)際錯(cuò)誤位置識(shí)別。實(shí)驗(yàn)結(jié)果表明,對(duì)于Fruit v2在第一次篩選之后全部故障位置都被精確識(shí)別出,因此Fruit v2準(zhǔn)確識(shí)別單個(gè)錯(cuò)誤的復(fù)雜度為一次算法的復(fù)雜度O(26.3)。而對(duì)于Fruit-80第一次篩選之后只有小部分故障位置沒有精確識(shí)別出,其中最難識(shí)別的故障為l23,對(duì)應(yīng)T23的長度為2,即Fruit-80準(zhǔn)確識(shí)別單個(gè)錯(cuò)誤的復(fù)雜度為執(zhí)行兩次算法的復(fù)雜度O(27.3)。預(yù)計(jì)算階段即計(jì)算特征向量Q(φ)的時(shí)間復(fù)雜度為O(226.5),數(shù)據(jù)復(fù)雜度為O(211.5)。

    3 針對(duì)Fruit v2和Fruit-80的差分錯(cuò)誤攻擊

    一旦攻擊者能夠推斷出注入錯(cuò)誤的位置,就可以繼續(xù)使用此信息對(duì)密碼發(fā)起攻擊。在本節(jié)中,將在最寬松的假設(shè)下對(duì)Fruit家族進(jìn)行攻擊,即假設(shè)攻擊者有能力執(zhí)行以下操作:

    ① 在同一個(gè)隨機(jī)寄存器位置注入多個(gè)時(shí)間同步的單位翻轉(zhuǎn)錯(cuò)誤;

    ② 重置執(zhí)行密碼的設(shè)備并重新啟動(dòng)密碼。

    在本節(jié)中,將以Fruit v2為例來說明新方法,但是,這種攻擊同樣適用于Fruit系列的任何版本。這種錯(cuò)誤攻擊主要基于Fruit系列的各版本的輸出布爾函數(shù)h的特定性質(zhì),即h函數(shù)滿足文獻(xiàn)[46]中提出的如下仿射差分函數(shù)性質(zhì):

    定義5對(duì)于具有q個(gè)變量的布爾函數(shù)F,如果F滿足對(duì)任意一個(gè)非零向量α∈{0,1}q,F(xiàn)(x)+F(x+α)是一個(gè)仿射函數(shù),則α是F的一個(gè)仿射差分。如果布爾函數(shù)沒有仿射差分,則稱其為抗仿射差分函數(shù)。

    例如,對(duì)于Fruit v2的濾波函數(shù)h(式10),滿足

    h(lt+1)+h(lt+1+1)=(lt+6×lt+15⊕lt+1×lt+22⊕nt+35×lt+27⊕lt+11×lt+33⊕nt+1×nt+33×

    lt+42)+(lt+6×lt+15⊕(lt+1+1)×lt+22⊕nt+35×lt+27⊕lt+11×lt+33⊕

    nt+1×nt+33×lt+42)=lt+22。

    (17)

    可見h是仿射差分為α={0,0,1,0,0,0,0,0,0,0,0}的一個(gè)仿射函數(shù)。

    利用這一差分性質(zhì),在密鑰流產(chǎn)生階段開始時(shí),可以對(duì)線性反饋移位寄存器的狀態(tài)變量建立若干個(gè)線性方程,并通過求解這些方程得到完整的線性反饋移位寄存器狀態(tài)。而非線性反饋移位寄存器的移位性質(zhì)將幫助確定非線性反饋移位寄存器的狀態(tài)位。鑒于這一背景,內(nèi)部狀態(tài)恢復(fù)過程將包括以下步驟:

    ① 攻擊者在隨機(jī)選擇的線性反饋移位寄存器位置注入一個(gè)錯(cuò)誤,并通過比較無錯(cuò)誤和錯(cuò)誤密鑰流及上一節(jié)中提出的錯(cuò)誤位置識(shí)別算法來確定錯(cuò)誤位置。

    ② 通過比較特定密鑰流產(chǎn)生階段中的無錯(cuò)誤和錯(cuò)誤密鑰流,根據(jù)布爾函數(shù)h的仿射差分性質(zhì),可以得到PRGA開始時(shí)線性反饋移位寄存器狀態(tài)位的線性方程。運(yùn)行適當(dāng)次數(shù)的錯(cuò)誤攻擊,得到幾個(gè)這樣的線性方程組,通過求解線性方程組得到線性反饋移位寄存器狀態(tài)。

    ③ 如上所述,將無錯(cuò)誤和錯(cuò)誤密鑰流在某些其它PRGA輪中進(jìn)行比較,得到在PRGA開始時(shí)非線性反饋移位寄存器的某些特定位置的值,根據(jù)非線性反饋移位寄存器的移位性質(zhì)確定非線性反饋移位寄存器的值。

    3.1 確定LFSR的內(nèi)部狀態(tài)

    lt+22=l37⊕l33⊕l29⊕l28⊕l24⊕l23⊕l18⊕l14⊕l6⊕l8⊕l0。

    (18)

    以此類推,可以獲得43個(gè)變量為l0,l1,…l42的線性方程,其中27≤t≤68。用矩陣表示為LY=W,矩陣L是線性函數(shù)lt+22,其中27≤t≤68,Y=[l0,l1,…,l42]T,W是一個(gè)列向量:

    (19)

    使用Matlab對(duì)矩陣L進(jìn)行逆運(yùn)算,結(jié)果證明矩陣L是可逆的,所以通過注入錯(cuò)誤和計(jì)算W可以立刻求出向量Y=L-1W。此時(shí)可以確定線性反饋移位寄存器的全部狀態(tài)。主要消耗時(shí)間與內(nèi)存的是Y=L-1W的計(jì)算過程,它大概需要43×43位來存儲(chǔ)L-1和433≈O(216.3)的時(shí)間復(fù)雜度。

    3.2 確定NFSR的內(nèi)部狀態(tài)

    在注入錯(cuò)誤之前可以使用相同的(K,IV)對(duì)密碼進(jìn)行重置,F(xiàn)ruit v2和Fruit-80的密鑰流輸出函數(shù)的表達(dá)式為式(12);由于現(xiàn)在線性反饋移位寄存器的內(nèi)部狀態(tài)已知,如果錯(cuò)誤位置在n33,那么注入錯(cuò)誤后產(chǎn)生的密鑰流輸出函數(shù)分別為

    nt+1(nt+33+1)lt+42⊕nt⊕nt+7⊕nt+13⊕nt+19⊕nt+29⊕nt+24⊕nt+36⊕lt+38,

    (20)

    nt+1nt+24⊕nt+1(nt+33+1)lt+42)⊕nt⊕nt+7⊕nt+19⊕nt+29⊕nt+36⊕lt+38。

    (21)

    3.3 密鑰恢復(fù)階段

    在之前的分析中成功地恢復(fù)了Fruit系列密碼的內(nèi)部狀態(tài)S0,然而這并不能直接恢復(fù)密鑰。因?yàn)樵谳p量級(jí)流密碼算法中,密鑰不僅參與初始化階段,而且也參與了密鑰生成階段,這使得密鑰恢復(fù)變得更加困難。

    在Fruit v2和Fruit-80中參與非線性反饋移位寄存器更新的輪密鑰函數(shù)的每個(gè)密鑰位都是由計(jì)數(shù)器Cr決定的,在初始化的第1階段(Fruit v2為130輪,F(xiàn)ruit-80為80輪),Cr從0開始計(jì)數(shù)直到結(jié)束,在初始化的第2階段,Cr的7位被重新分配,由非線性反饋移位寄存器的6比特最低有效位和線性反饋移位寄存器的1比特最低有效位組成。因此對(duì)于Fruit v2和Fruit-80可以將密鑰恢復(fù)階段分為3步進(jìn)行。

    3.3.1 獲取連續(xù)128位輪密鑰比特

    密鑰恢復(fù)過程中的難點(diǎn)主要是內(nèi)部狀態(tài)更新過程中有輪密鑰函數(shù)和計(jì)時(shí)器的參與,而輪密鑰函數(shù)和計(jì)時(shí)器都是未知的,又由于輪密鑰函數(shù)中參與的密鑰是由計(jì)時(shí)器決定的,因此,首先對(duì)計(jì)時(shí)器Cr進(jìn)行猜測,Cr由7比特組成,因此Cr有27種可能性。在密鑰流產(chǎn)生階段的初始時(shí)期,內(nèi)部狀態(tài)S0已知。

    nt+35lt+27⊕nt+1nt+42⊕nt+1nt+33lt+42。

    (22)

    對(duì)于Fruit v2,由于輪密鑰只參與非線性反饋移位寄存器的更新,因此可以通過輸出函數(shù)zt來獲取非線性反饋移位寄存器的反饋位(即n36)的值,再通過非線性反饋移位寄存器的更新函數(shù)獲取這一時(shí)刻的輪密鑰函數(shù)k′的值:

    nt-7×nt-17⊕nt-4×nt-22×nt-30⊕nt-27×nt-29×nt-31×nt-33。

    (23)

    3.3.2 根據(jù)輪密鑰函數(shù)建立方程組

    對(duì)于Fruit v2,可以建立針對(duì)k′的方程組。由于對(duì)每個(gè)計(jì)時(shí)器的值都可以構(gòu)成一個(gè)輪密鑰函數(shù)k′,假設(shè)在密鑰流產(chǎn)生階段Cr輸出為127,此時(shí):

    s=31,y+32=63,u+64=79,p=15,q+16=47,r+48=79 。

    (24)

    因此可以建立方程組:

    (25)

    為了消除方程組中的二次項(xiàng),猜測:(k0,k1,k2,…,k31),通過高斯消去求解128個(gè)線性方程組來獲取其余的48位密鑰,因此獲取密鑰的復(fù)雜度為27×232×1283=260。

    (26)

    為降低計(jì)算的難度,筆者猜測(k0,k1,k2,…,k15,…,k48),將非線性函數(shù)組轉(zhuǎn)換為線性函數(shù)方程組,然后使用高斯消去求解128個(gè)線性方程組獲取剩余的32位密鑰,此時(shí)獲取密鑰的復(fù)雜度為27×248×1283=277;復(fù)雜度相對(duì)較高,也可以直接使用SAT解算器求解128個(gè)非線性方程來獲取80位密鑰,因此獲取密鑰的復(fù)雜度由SAT解算器確定。借鑒文獻(xiàn)[52]中表5使用SAT解算器對(duì)Grain差分錯(cuò)誤攻擊所建立的方程進(jìn)行求解的結(jié)果,估算出求解128個(gè)非線性方程所需的時(shí)間最多為3.2 s。因此求解27個(gè)這樣的方程組所需時(shí)間大概為409.6 s。

    3.3.3 檢測密鑰的正確性

    通過上述方法,可以得到27組候選密鑰,在這一階段要從候選的密鑰中選擇一個(gè)正確的密鑰。逆運(yùn)算密碼80輪,判斷計(jì)時(shí)器Cr的7位是否符合前6位來自非線性反饋移位寄存器的最低有效位,第7位為1。

    上述方法對(duì)Fruit v 2和Fruit-80均適用,因?yàn)檫@兩個(gè)密碼算法的輪密鑰函數(shù)中密鑰的參與位置由計(jì)數(shù)器Cr決定,且3個(gè)輪密鑰函數(shù)的周期都是有限且在密鑰流限制范圍內(nèi)的,因此可以建立有限個(gè)方程并確保所有密鑰位均參與運(yùn)算,通過求解方程組獲取密鑰。

    3.4 復(fù)雜度分析

    錯(cuò)誤個(gè)數(shù)直接取決于要執(zhí)行的重置密鑰IV的數(shù)量,以便覆蓋線性反饋移位寄存器中幾乎所有位置,由于每次重置密鑰和IV后正好有一個(gè)錯(cuò)誤注入,因此錯(cuò)誤注入的預(yù)期數(shù)目為mlnm(對(duì)于m=43,這大約等于27.3)。此后,該攻擊需要在一個(gè)m×m矩陣和一個(gè)m×1向量之間進(jìn)行一次矩陣乘法來恢復(fù)LFSR,并通過求解幾個(gè)方程來獲得非線性反饋移位寄存器狀態(tài)。由于恢復(fù)內(nèi)部狀態(tài)建立的方程均為線性方程,因此可以通過高斯消去法求解方程組,因此恢復(fù)線性反饋移位寄存器的時(shí)間復(fù)雜度為O(m3),恢復(fù)非線性反饋移位寄存器的時(shí)間復(fù)雜度為O((m′)3)。最后,該攻擊需要建立輪密鑰函數(shù)的非線性方程組來恢復(fù)密鑰,求解非線性方程組部分給出兩個(gè)方案:一是猜測部分密鑰線性化方程,將問題簡化為用高斯消去法求解線性方程組,這使得攻擊的復(fù)雜度很大,為了簡化計(jì)算難度、降低攻擊復(fù)雜度;在方案二中,使用SAT解算器求解所有的非線性方程組,統(tǒng)計(jì)求解的時(shí)間。具體的攻擊復(fù)雜度對(duì)比如表2至表4。

    表2 針對(duì)Fruit v2和Fruit-80的DFA復(fù)雜度對(duì)比

    表3 SAT解算器恢復(fù)密鑰時(shí)間對(duì)比 s

    表4 Fruit v2和Fruit-80復(fù)雜度對(duì)比

    4 結(jié)束語

    借鑒MAITRA等對(duì)Sprout的差分錯(cuò)誤攻擊和BANIK等對(duì)Grain的分析,在精確識(shí)別錯(cuò)誤的基礎(chǔ)上,筆者研究了在相對(duì)寬松的錯(cuò)誤模型下,針對(duì)Fruit v2和Fruit-80的差分錯(cuò)誤攻擊(DFA)。筆者所提出的攻擊對(duì)Fruit v2和Fruit-80進(jìn)行差分錯(cuò)誤分析。研究結(jié)果表明,精確識(shí)別單個(gè)錯(cuò)誤所需的預(yù)計(jì)算階段的時(shí)間復(fù)雜度為O(226.5),數(shù)據(jù)復(fù)雜度為O(211.5)。以概率1識(shí)別Fruit v2單個(gè)錯(cuò)誤的復(fù)雜度為O(26.3),識(shí)別Fruit-80的復(fù)雜度為O(27.3)。Fruit v2和Fruit-80恢復(fù)內(nèi)部狀態(tài)的復(fù)雜度為O(216.3)(線性反饋移位寄存器)和O(26.2)(非線性反饋移位寄存器)。而在恢復(fù)密鑰部分,如果使用猜測部分密鑰簡化方程的方式恢復(fù)密鑰,F(xiàn)ruit v2恢復(fù)全部密鑰的復(fù)雜度為O(260),而Fruit-80恢復(fù)全部密鑰的復(fù)雜度為O(277),因此與Fruit v2相比,F(xiàn)ruit-80具有更強(qiáng)的抗差分錯(cuò)誤攻擊的能力。但是如果使用SAT解算器求解非線性方程組來恢復(fù)密鑰,只需要大約10 min即可完成所有方程的求解,對(duì)Fruit-80具有很大的威脅,需要引起更多的關(guān)注。

    猜你喜歡
    寄存器復(fù)雜度移位
    Lite寄存器模型的設(shè)計(jì)與實(shí)現(xiàn)
    再生核移位勒讓德基函數(shù)法求解分?jǐn)?shù)階微分方程
    大型總段船塢建造、移位、定位工藝技術(shù)
    一種低復(fù)雜度的慣性/GNSS矢量深組合方法
    Σ(X)上權(quán)移位算子的不變分布混沌性
    分簇結(jié)構(gòu)向量寄存器分配策略研究*
    求圖上廣探樹的時(shí)間復(fù)雜度
    某雷達(dá)導(dǎo)51 頭中心控制軟件圈復(fù)雜度分析與改進(jìn)
    多指離斷手指移位再植拇指25例
    出口技術(shù)復(fù)雜度研究回顧與評(píng)述
    亚洲欧美激情综合另类| 成年女人看的毛片在线观看| 免费看光身美女| 亚洲专区字幕在线| 在线观看免费视频日本深夜| 亚洲欧美日韩无卡精品| 深夜精品福利| 午夜免费激情av| 国产亚洲欧美98| 色综合欧美亚洲国产小说| 国产伦精品一区二区三区四那| 免费在线观看视频国产中文字幕亚洲| 国产三级中文精品| 国产精品爽爽va在线观看网站| 老鸭窝网址在线观看| 首页视频小说图片口味搜索| 国产精品一区二区免费欧美| h日本视频在线播放| 女人高潮潮喷娇喘18禁视频| 十八禁网站免费在线| 免费观看人在逋| 久久九九热精品免费| 欧美黄色淫秽网站| 老司机深夜福利视频在线观看| 精品一区二区三区视频在线观看免费| 亚洲精品美女久久久久99蜜臀| 黄频高清免费视频| 一本一本综合久久| 99久久精品一区二区三区| 老熟妇乱子伦视频在线观看| 精品人妻1区二区| 精品国产三级普通话版| 91av网站免费观看| 无人区码免费观看不卡| 香蕉久久夜色| 日韩精品青青久久久久久| 哪里可以看免费的av片| 十八禁人妻一区二区| 最新在线观看一区二区三区| 国产亚洲精品av在线| 亚洲精品在线美女| 国产精品久久久久久精品电影| 91在线精品国自产拍蜜月 | 久久久国产成人精品二区| 九色国产91popny在线| 亚洲精品一卡2卡三卡4卡5卡| 午夜免费成人在线视频| 九九热线精品视视频播放| a在线观看视频网站| 最新在线观看一区二区三区| 亚洲色图av天堂| 两个人的视频大全免费| 久久久久久九九精品二区国产| 亚洲国产精品合色在线| 久久久久免费精品人妻一区二区| 观看免费一级毛片| 午夜激情福利司机影院| 国产又黄又爽又无遮挡在线| 久久精品亚洲精品国产色婷小说| av国产免费在线观看| 麻豆国产97在线/欧美| a级毛片在线看网站| 国内精品久久久久久久电影| 欧美绝顶高潮抽搐喷水| 国产高潮美女av| 草草在线视频免费看| 听说在线观看完整版免费高清| 18禁裸乳无遮挡免费网站照片| 天堂影院成人在线观看| 亚洲专区国产一区二区| 草草在线视频免费看| 久久精品91无色码中文字幕| 老司机福利观看| 亚洲中文日韩欧美视频| 国产乱人视频| 日本免费a在线| 99精品久久久久人妻精品| 国产人伦9x9x在线观看| 欧美不卡视频在线免费观看| 男女午夜视频在线观看| 精品国产乱码久久久久久男人| 欧美乱妇无乱码| 亚洲男人的天堂狠狠| 国产伦一二天堂av在线观看| 人人妻人人澡欧美一区二区| 欧美在线一区亚洲| 精品99又大又爽又粗少妇毛片 | 精品国产超薄肉色丝袜足j| 91在线观看av| 脱女人内裤的视频| 欧美最黄视频在线播放免费| 天天一区二区日本电影三级| 日日夜夜操网爽| 99久久成人亚洲精品观看| svipshipincom国产片| 亚洲第一欧美日韩一区二区三区| 国产1区2区3区精品| 国产精品亚洲一级av第二区| 美女黄网站色视频| 狂野欧美白嫩少妇大欣赏| 亚洲男人的天堂狠狠| 搞女人的毛片| 在线永久观看黄色视频| 精品国产乱子伦一区二区三区| 免费看光身美女| 曰老女人黄片| 麻豆成人av在线观看| 国产伦在线观看视频一区| 国产精品野战在线观看| 在线观看舔阴道视频| 成人欧美大片| 好看av亚洲va欧美ⅴa在| 久久久久国产精品人妻aⅴ院| 黄色成人免费大全| 午夜视频精品福利| 日韩 欧美 亚洲 中文字幕| 国内揄拍国产精品人妻在线| 18禁国产床啪视频网站| 十八禁网站免费在线| 视频区欧美日本亚洲| 精品免费久久久久久久清纯| 免费看十八禁软件| 久久这里只有精品19| 国产精品久久电影中文字幕| 99国产精品一区二区三区| 国产男靠女视频免费网站| 变态另类丝袜制服| 91麻豆av在线| 国产黄片美女视频| 无遮挡黄片免费观看| 亚洲aⅴ乱码一区二区在线播放| 久久精品国产99精品国产亚洲性色| 在线国产一区二区在线| 国产蜜桃级精品一区二区三区| 免费人成视频x8x8入口观看| 国产成人啪精品午夜网站| 天天一区二区日本电影三级| av国产免费在线观看| 一夜夜www| 国产视频内射| 成人高潮视频无遮挡免费网站| 午夜福利18| 成在线人永久免费视频| 首页视频小说图片口味搜索| 免费无遮挡裸体视频| 精品久久久久久,| 欧美zozozo另类| 亚洲欧美精品综合久久99| 国产伦一二天堂av在线观看| 天堂动漫精品| 狂野欧美白嫩少妇大欣赏| 成人一区二区视频在线观看| 日韩 欧美 亚洲 中文字幕| 亚洲欧美一区二区三区黑人| 精品午夜福利视频在线观看一区| 国产精品99久久99久久久不卡| 男女床上黄色一级片免费看| 麻豆成人午夜福利视频| 色综合婷婷激情| 亚洲成人中文字幕在线播放| 欧美成人一区二区免费高清观看 | 国内揄拍国产精品人妻在线| 久久性视频一级片| 一级毛片高清免费大全| 日本五十路高清| 亚洲国产欧美人成| 法律面前人人平等表现在哪些方面| 天堂av国产一区二区熟女人妻| 99久久精品一区二区三区| 一级毛片高清免费大全| 99久久99久久久精品蜜桃| 一二三四在线观看免费中文在| 亚洲真实伦在线观看| 黄色女人牲交| or卡值多少钱| 高清毛片免费观看视频网站| 国内精品久久久久久久电影| 99热这里只有精品一区 | 国产极品精品免费视频能看的| 午夜影院日韩av| 欧美黑人欧美精品刺激| 久久久精品欧美日韩精品| 久久久久国内视频| 国产亚洲欧美98| 亚洲 欧美一区二区三区| av天堂中文字幕网| 97超视频在线观看视频| 成人性生交大片免费视频hd| 免费一级毛片在线播放高清视频| 日本与韩国留学比较| 99国产综合亚洲精品| 一本一本综合久久| 麻豆一二三区av精品| 大型黄色视频在线免费观看| 香蕉丝袜av| 最新美女视频免费是黄的| 精品国产超薄肉色丝袜足j| 在线免费观看的www视频| 一本一本综合久久| 国产精品亚洲美女久久久| 在线永久观看黄色视频| 午夜激情欧美在线| 国产毛片a区久久久久| 一二三四社区在线视频社区8| 久99久视频精品免费| 中文字幕av在线有码专区| 午夜a级毛片| 这个男人来自地球电影免费观看| 真人做人爱边吃奶动态| 不卡一级毛片| 色播亚洲综合网| 亚洲天堂国产精品一区在线| 亚洲欧美精品综合一区二区三区| 久久久久久人人人人人| 国产一区二区三区视频了| 男人舔女人的私密视频| 神马国产精品三级电影在线观看| 亚洲精品在线观看二区| 午夜a级毛片| 午夜福利免费观看在线| 亚洲人成电影免费在线| 国内久久婷婷六月综合欲色啪| 亚洲无线观看免费| 国产高潮美女av| 香蕉av资源在线| 狠狠狠狠99中文字幕| 日韩欧美国产一区二区入口| 麻豆国产97在线/欧美| 91在线精品国自产拍蜜月 | АⅤ资源中文在线天堂| 亚洲18禁久久av| 母亲3免费完整高清在线观看| 老司机午夜十八禁免费视频| 九色国产91popny在线| 免费在线观看视频国产中文字幕亚洲| 熟女电影av网| av福利片在线观看| 成人国产综合亚洲| 午夜视频精品福利| 国产精品香港三级国产av潘金莲| 亚洲狠狠婷婷综合久久图片| 给我免费播放毛片高清在线观看| 日本三级黄在线观看| 亚洲 欧美一区二区三区| 一二三四在线观看免费中文在| 此物有八面人人有两片| 国产91精品成人一区二区三区| 91av网站免费观看| 桃色一区二区三区在线观看| 免费观看精品视频网站| 熟女电影av网| 日韩欧美一区二区三区在线观看| 欧美成狂野欧美在线观看| 老司机福利观看| 黑人巨大精品欧美一区二区mp4| 亚洲av成人av| www国产在线视频色| 两个人的视频大全免费| 日日干狠狠操夜夜爽| 99久久成人亚洲精品观看| 一进一出抽搐gif免费好疼| 亚洲av美国av| 国产v大片淫在线免费观看| 亚洲色图av天堂| 国产成年人精品一区二区| 狂野欧美白嫩少妇大欣赏| 欧美精品啪啪一区二区三区| 日韩三级视频一区二区三区| 99热这里只有是精品50| 啦啦啦免费观看视频1| 精品免费久久久久久久清纯| 免费一级毛片在线播放高清视频| 日本 av在线| 成年人黄色毛片网站| 国产精品一区二区三区四区免费观看 | 久久精品国产亚洲av香蕉五月| tocl精华| 久久精品亚洲精品国产色婷小说| 久久精品aⅴ一区二区三区四区| 桃红色精品国产亚洲av| 看免费av毛片| 人人妻人人澡欧美一区二区| 欧美成人一区二区免费高清观看 | 国产男靠女视频免费网站| 两性夫妻黄色片| 国产亚洲精品综合一区在线观看| 国产精品久久久久久精品电影| 在线观看日韩欧美| 午夜福利视频1000在线观看| 成人鲁丝片一二三区免费| 免费在线观看日本一区| 欧美精品啪啪一区二区三区| 欧美日本亚洲视频在线播放| 国产三级黄色录像| tocl精华| 国产美女午夜福利| 欧美大码av| 一级毛片女人18水好多| 婷婷亚洲欧美| 久久久久亚洲av毛片大全| АⅤ资源中文在线天堂| 又大又爽又粗| 特大巨黑吊av在线直播| 亚洲自偷自拍图片 自拍| 欧美日韩黄片免| 日韩欧美三级三区| 老司机午夜福利在线观看视频| 黑人巨大精品欧美一区二区mp4| 90打野战视频偷拍视频| 真人做人爱边吃奶动态| 午夜免费观看网址| 国产成人欧美在线观看| 欧美日韩黄片免| 亚洲精品中文字幕一二三四区| 国产单亲对白刺激| 日韩人妻高清精品专区| 亚洲七黄色美女视频| 精品一区二区三区av网在线观看| 精华霜和精华液先用哪个| 成人无遮挡网站| 岛国在线观看网站| 午夜福利免费观看在线| 日韩欧美在线二视频| 亚洲 国产 在线| 午夜福利在线观看吧| 在线十欧美十亚洲十日本专区| 亚洲av成人av| 在线播放国产精品三级| 久久精品aⅴ一区二区三区四区| 在线观看免费午夜福利视频| h日本视频在线播放| 国产成人精品久久二区二区91| 看片在线看免费视频| 最新中文字幕久久久久 | 丁香六月欧美| 日韩欧美一区二区三区在线观看| 色视频www国产| 午夜福利在线观看免费完整高清在 | 色综合亚洲欧美另类图片| 午夜激情欧美在线| 麻豆成人av在线观看| or卡值多少钱| 精品国产乱子伦一区二区三区| 国产又色又爽无遮挡免费看| 国内精品久久久久久久电影| 欧美日韩综合久久久久久 | 日本撒尿小便嘘嘘汇集6| 又紧又爽又黄一区二区| 精品久久久久久久毛片微露脸| 国产精品电影一区二区三区| 欧美午夜高清在线| 免费看日本二区| 国产野战对白在线观看| 欧美日韩一级在线毛片| 精品一区二区三区视频在线观看免费| 色老头精品视频在线观看| 午夜福利18| 国产精品精品国产色婷婷| 久久久久性生活片| 99久久99久久久精品蜜桃| 村上凉子中文字幕在线| 国产伦人伦偷精品视频| 色综合欧美亚洲国产小说| 欧美不卡视频在线免费观看| 国产免费av片在线观看野外av| 色精品久久人妻99蜜桃| 国产综合懂色| 特级一级黄色大片| 欧美黑人欧美精品刺激| 后天国语完整版免费观看| 看免费av毛片| 伊人久久大香线蕉亚洲五| 久久久精品欧美日韩精品| 欧美一级毛片孕妇| 免费在线观看影片大全网站| 亚洲精华国产精华精| 熟妇人妻久久中文字幕3abv| 成人特级av手机在线观看| 观看免费一级毛片| 少妇丰满av| 久久这里只有精品19| 国产午夜福利久久久久久| 免费搜索国产男女视频| 婷婷亚洲欧美| 18禁美女被吸乳视频| 美女被艹到高潮喷水动态| 成年女人永久免费观看视频| 久久热在线av| 一区福利在线观看| 黄色丝袜av网址大全| 精华霜和精华液先用哪个| 中文字幕精品亚洲无线码一区| 91字幕亚洲| 亚洲成av人片免费观看| 久久香蕉精品热| 欧美成狂野欧美在线观看| 免费av不卡在线播放| 亚洲欧美一区二区三区黑人| 黑人操中国人逼视频| 啦啦啦免费观看视频1| 熟女少妇亚洲综合色aaa.| 日本与韩国留学比较| 亚洲国产色片| 夜夜看夜夜爽夜夜摸| 夜夜爽天天搞| 欧美日韩瑟瑟在线播放| 欧美一区二区国产精品久久精品| 亚洲国产日韩欧美精品在线观看 | 久久久久久久精品吃奶| 亚洲一区二区三区不卡视频| 亚洲欧美一区二区三区黑人| 国产精品乱码一区二三区的特点| 亚洲狠狠婷婷综合久久图片| 特级一级黄色大片| 免费大片18禁| 国产毛片a区久久久久| 18禁美女被吸乳视频| 91在线观看av| 91在线精品国自产拍蜜月 | 九九在线视频观看精品| 禁无遮挡网站| 日本成人三级电影网站| 中亚洲国语对白在线视频| 亚洲成av人片在线播放无| 欧美性猛交╳xxx乱大交人| 99热精品在线国产| АⅤ资源中文在线天堂| 中文字幕av在线有码专区| 国产黄a三级三级三级人| 欧美中文综合在线视频| 色综合亚洲欧美另类图片| 欧美极品一区二区三区四区| 黄色女人牲交| 中文在线观看免费www的网站| 97人妻精品一区二区三区麻豆| 欧美色欧美亚洲另类二区| 老司机在亚洲福利影院| 国产欧美日韩一区二区三| 禁无遮挡网站| 国产精品电影一区二区三区| 一区二区三区激情视频| 久久久久亚洲av毛片大全| 91av网站免费观看| 久9热在线精品视频| 精品国内亚洲2022精品成人| 亚洲成人中文字幕在线播放| 一边摸一边抽搐一进一小说| 国产激情欧美一区二区| 日本与韩国留学比较| 亚洲国产精品成人综合色| 两个人看的免费小视频| 伊人久久大香线蕉亚洲五| 亚洲一区二区三区不卡视频| 中文字幕人妻丝袜一区二区| 中文字幕高清在线视频| 成年女人永久免费观看视频| 国产成人av激情在线播放| 九九热线精品视视频播放| 99久久精品一区二区三区| 国产成年人精品一区二区| 脱女人内裤的视频| 国产欧美日韩精品亚洲av| 韩国av一区二区三区四区| 国产一区二区三区在线臀色熟女| 99国产精品99久久久久| 日韩欧美免费精品| 成人永久免费在线观看视频| 欧美性猛交╳xxx乱大交人| 成年版毛片免费区| 亚洲五月天丁香| 国产黄片美女视频| 好男人在线观看高清免费视频| 国产一级毛片七仙女欲春2| 男人的好看免费观看在线视频| 精品福利观看| 亚洲精品久久国产高清桃花| 久久国产精品影院| 国产精品 国内视频| 精品国产超薄肉色丝袜足j| 久久性视频一级片| av在线蜜桃| 亚洲欧美激情综合另类| 日本与韩国留学比较| 午夜免费激情av| 此物有八面人人有两片| 亚洲成a人片在线一区二区| 草草在线视频免费看| 久久伊人香网站| 国产三级中文精品| 亚洲精品久久国产高清桃花| netflix在线观看网站| 1024香蕉在线观看| 最新在线观看一区二区三区| 亚洲中文字幕日韩| 亚洲av日韩精品久久久久久密| 成人三级做爰电影| 日韩中文字幕欧美一区二区| 国产精品女同一区二区软件 | 免费大片18禁| 无限看片的www在线观看| 久久精品影院6| 人妻久久中文字幕网| 男人舔女人的私密视频| 亚洲成人久久爱视频| 国产精品一区二区精品视频观看| 最近视频中文字幕2019在线8| 精品久久久久久久久久久久久| 男女午夜视频在线观看| 一本一本综合久久| 成人亚洲精品av一区二区| 日韩欧美国产一区二区入口| 免费看十八禁软件| 中文资源天堂在线| 色综合亚洲欧美另类图片| 午夜激情欧美在线| 男人舔奶头视频| 亚洲人成电影免费在线| 一进一出抽搐gif免费好疼| 在线观看日韩欧美| 亚洲 国产 在线| 非洲黑人性xxxx精品又粗又长| 精品人妻1区二区| 国产精品亚洲av一区麻豆| 欧美av亚洲av综合av国产av| 99久国产av精品| 无遮挡黄片免费观看| 欧美成人一区二区免费高清观看 | 国产亚洲欧美在线一区二区| 午夜成年电影在线免费观看| 日本与韩国留学比较| 成人av在线播放网站| 免费av不卡在线播放| 日本免费a在线| 国产欧美日韩精品一区二区| 色综合亚洲欧美另类图片| 国产淫片久久久久久久久 | 91av网站免费观看| 国产精品久久久久久久电影 | 亚洲欧洲精品一区二区精品久久久| 国产亚洲欧美在线一区二区| 韩国av一区二区三区四区| 免费看美女性在线毛片视频| 熟女电影av网| 99精品久久久久人妻精品| 人妻夜夜爽99麻豆av| aaaaa片日本免费| 亚洲成人精品中文字幕电影| 淫妇啪啪啪对白视频| 欧美日韩中文字幕国产精品一区二区三区| 国产精品野战在线观看| 国产精品 国内视频| 欧美三级亚洲精品| 亚洲国产色片| 免费看a级黄色片| 91麻豆av在线| 成年女人永久免费观看视频| 国产亚洲精品av在线| 成人午夜高清在线视频| 免费av不卡在线播放| 嫁个100分男人电影在线观看| 日韩欧美精品v在线| 亚洲精品乱码久久久v下载方式 | 国产精品av视频在线免费观看| 看片在线看免费视频| 性色av乱码一区二区三区2| 国产精品一区二区三区四区免费观看 | 99国产极品粉嫩在线观看| 色尼玛亚洲综合影院| 亚洲18禁久久av| 国产精品一区二区三区四区免费观看 | 国产精品一区二区三区四区免费观看 | 97碰自拍视频| 国产精品亚洲av一区麻豆| 男女下面进入的视频免费午夜| 国产人伦9x9x在线观看| 亚洲精品粉嫩美女一区| 99久久99久久久精品蜜桃| 午夜福利视频1000在线观看| 少妇人妻一区二区三区视频| 成年免费大片在线观看| 伊人久久大香线蕉亚洲五| 51午夜福利影视在线观看| 色综合婷婷激情| 国内揄拍国产精品人妻在线| 亚洲成人久久爱视频| 午夜福利在线观看免费完整高清在 | 亚洲欧洲精品一区二区精品久久久| 男人舔女人下体高潮全视频| 国产单亲对白刺激| 人人妻人人澡欧美一区二区| 老司机福利观看| 欧美av亚洲av综合av国产av| 99热6这里只有精品| 好男人电影高清在线观看| 久久久国产成人免费| 午夜两性在线视频| 中文字幕熟女人妻在线| 99国产精品99久久久久| 国产午夜精品久久久久久| 天堂网av新在线| 亚洲18禁久久av| 真实男女啪啪啪动态图| 午夜日韩欧美国产| 1024香蕉在线观看| 色综合欧美亚洲国产小说| www日本黄色视频网| 欧美日韩福利视频一区二区| 手机成人av网站| 午夜亚洲福利在线播放| 91九色精品人成在线观看| 视频区欧美日本亚洲| 精品久久久久久久久久久久久| 国产男靠女视频免费网站| 禁无遮挡网站| 动漫黄色视频在线观看|