日韩av黄I国产麻豆传媒I国产91av视频在线观看I日韩一区二区三区在线看I美女国产在线I麻豆视频国产在线观看I成人黄色短片

歡迎訪問(wèn) 生活随笔!

生活随笔

當(dāng)前位置: 首頁(yè) > 编程资源 > 编程问答 >内容正文

编程问答

AppScan 安全漏洞扫描策略

發(fā)布時(shí)間:2023/12/14 编程问答 40 豆豆
生活随笔 收集整理的這篇文章主要介紹了 AppScan 安全漏洞扫描策略 小編覺(jué)得挺不錯(cuò)的,現(xiàn)在分享給大家,幫大家做個(gè)參考.

使用 AppScan 進(jìn)行掃描

針對(duì)大型網(wǎng)站的掃描,我們按照戴明環(huán) PDCA 的方法論來(lái)進(jìn)行規(guī)劃和討論,建議 AppScan 使用步驟:計(jì)劃(Plan)、執(zhí)行(Do)、檢查(check)、分析(Analysis and Action)。

  • 在計(jì)劃階段:明確目的,進(jìn)行策略性的選擇和任務(wù)分解。
  • 明確目的:選擇合適的掃描策略
  • 了解對(duì)象:首先進(jìn)行探索,了解網(wǎng)站結(jié)構(gòu)和規(guī)模
  • 確定策略:進(jìn)行對(duì)應(yīng)的配置
  • 按照目錄進(jìn)行掃描任務(wù)的分解
  • 按照掃描策略進(jìn)行掃描任務(wù)的分解
  • 執(zhí)行階段:一邊掃描一遍觀察
  • 進(jìn)行掃描
  • 先爬后掃(繼續(xù)僅測(cè)試)
  • 檢查階段(Check)
  • 檢查和調(diào)整配置
  • 結(jié)果分析(Analysis)
  • 對(duì)比結(jié)果
  • 匯總結(jié)果(整合和過(guò)濾)
  • 下面我們針對(duì)每個(gè)階段,進(jìn)行具體的闡述。

    ?

    準(zhǔn)備階段

    AppScan 安裝環(huán)境要求和檢查

    為了保證更好的掃描效果,安裝 AppScan 的硬件建議配置如下:

    表 1. Rational AppScan 安裝配置要求

    1

    2

    3

    4

    處理器       Pentium P4,2.4?GHz

    內(nèi)存???????????2?GB RAM

    磁盤空間???     ??30?GB

    網(wǎng)絡(luò)???????????1?NIC?100?Mbps(具有已配置的 TCP/IP 的網(wǎng)絡(luò)通信)?

      其中,處理器和內(nèi)存建議越大越好,而磁盤空間,建議系統(tǒng)盤(一般是 C 盤)磁盤空間至少保留 10G,如果系統(tǒng)盤磁盤空間比較少,可以考慮把用戶文件等保存在其他盤;如默認(rèn)的用戶文件是:C:\Documents and Settings\Administrator\My Documents\AppScan;可以修改為其他路徑。該路徑可以在菜單欄中依次選擇工具 - 選項(xiàng) - 一般 - 文件位置部分修改。

    磁盤要求:修改臨時(shí)文件路徑

    有時(shí)候大家會(huì)發(fā)現(xiàn),已經(jīng)把上面的地址都修改到了其他盤,但是在掃描過(guò)程中,還是會(huì)發(fā)現(xiàn) C 盤的空間快速被消耗,分析原因,是因?yàn)?strong>很多臨時(shí)文件都保存在 C 盤,AppScan 中有一個(gè)隱藏的參數(shù) APPSCAN_TEMP 來(lái)設(shè)置臨時(shí)文件位置。在掃描過(guò)程中,如果系統(tǒng)盤空間比較下,可以通過(guò)修改系統(tǒng)變量來(lái)修改到其他硬盤空間。

    臨時(shí)文件位置說(shuō)明:描述正常操作期間 AppScan 將其臨時(shí)文件保存到的位置。缺省情況下,AppScan 將其臨時(shí)文件存儲(chǔ)在以下位置:

    C:\Documents and Settings\All Users\Application Data\IBM\Rational AppScan\temp

    如果需要修改此缺省位置,請(qǐng)按照要求編輯環(huán)境變量 APPSCAN_TEMP 的路徑。(訪問(wèn)環(huán)境變量的方法是,右鍵單擊我的電腦,然后依次選擇屬性 > 高級(jí) > 環(huán)境變量。)

    ?

    注意:在新位置的路徑中絕不能有任何 Unicode 字符。

    修改 AppScan 中的臨時(shí)文件:

  • 桌面上鼠標(biāo)右鍵選擇“我的電腦”,選擇“屬性”
  • 選擇“高級(jí)”,“環(huán)境變量”
  • 增加一個(gè)新的“用戶環(huán)境變量”,名字是“APPSCAN_TEMP”,設(shè)定路徑,指向您希望保存臨時(shí)文件的目錄。

  • ?

    計(jì)劃階段

    在計(jì)劃階段,首先明確幾個(gè)問(wèn)題:

  • 關(guān)心哪些類型的安全問(wèn)題,根據(jù)這些安全問(wèn)題來(lái)設(shè)置掃描規(guī)則。
  • 要掃描的網(wǎng)站地址,網(wǎng)站的業(yè)務(wù)特點(diǎn)。
  • 掃描策略的選擇

    試想,我們現(xiàn)在要掃描的是某個(gè)移動(dòng)公司的網(wǎng)站系統(tǒng),該網(wǎng)站系統(tǒng)提供多個(gè)內(nèi)容頻道,還可以連接到多個(gè)其他移動(dòng)公司網(wǎng)站和業(yè)務(wù)網(wǎng)站,我們本次安全測(cè)試重點(diǎn)關(guān)心的是門戶網(wǎng)站本身和其上面的網(wǎng)上營(yíng)業(yè)廳業(yè)務(wù)。這就是一個(gè)比較明確的測(cè)試目標(biāo)對(duì)象。

    然后,確定掃描策略,我們主要關(guān)心該網(wǎng)站是否存在跨站點(diǎn)腳本執(zhí)行和 SQL 注入的問(wèn)題,則在掃描規(guī)則中,我們就可以選擇這兩種類型的規(guī)則,其他規(guī)則都排除。

    具體的掃描規(guī)則定制,可以在掃描配置 - 測(cè)試 - 測(cè)試策略中選擇:

    ?

    在測(cè)試策略中,有多種不同的分組模式,最經(jīng)常使用的是“嚴(yán)重性”,“類型”,“侵入式”、“WASC 威脅分類”等標(biāo)準(zhǔn),根據(jù)不同分組選擇的掃描策略,最后組成一個(gè)共同的策略集合。

    根據(jù)我們這次掃描的目標(biāo),關(guān)心的是跨站點(diǎn)腳本執(zhí)行和 SQL 注入的問(wèn)題,而且不考慮“基礎(chǔ)結(jié)構(gòu)”級(jí)別的安全問(wèn)題。則就可以首先選擇一個(gè)默認(rèn)的掃描策略,然后全部置空,再選擇

    跨站點(diǎn)腳本執(zhí)行和 SQL 注入,最后再去除這兩種掃描策略中和基礎(chǔ)結(jié)果相關(guān)的安全問(wèn)題。

    方法如下:

    • 選擇缺省的掃描策略,或者把當(dāng)前的掃描策略,切換到按照“類型”分類,取消掉“基礎(chǔ)結(jié)構(gòu)”和“應(yīng)用程序”兩種類型。 ?說(shuō)明:則把掃描策略置空,沒(méi)有選擇任何的掃描策略,指所有分布類型選擇“類型”分類,是因?yàn)轭愋头诸惱锩婧械念愋?#xff0c;只有兩種類型,可以快速全部都取消掉。

    ?

    • 分組類型,切換到“WASC 威脅分類”,選擇“SQL 注入”和“跨站點(diǎn)腳本編制”。
      • ?

      • ?

    • 分組類型,切換到“類型”,發(fā)現(xiàn)這時(shí)候“基礎(chǔ)結(jié)構(gòu)”和“應(yīng)用程序”兩種類型的掃描策略都是選擇上的模式,而且是虛線,說(shuō)明這兩種類型下均有部分掃描策略被選擇了。
      • ?

    • 我們不關(guān)心“基礎(chǔ)結(jié)構(gòu)”級(jí)別的安全問(wèn)題,所以在這里取消“基礎(chǔ)結(jié)構(gòu)”

    ?

    ?

    • 分組類型,切換到“侵入式”類型,下面有“非侵入式”和“侵入式”兩種分類。取消“基礎(chǔ)結(jié)構(gòu)”級(jí)別的測(cè)試。

    侵入式的測(cè)試用例,往往因?yàn)橛斜容^強(qiáng)的副作用,可能對(duì)系統(tǒng)造成傷害,所以一般掃描生產(chǎn)系統(tǒng)的時(shí)候,很少選擇。我們可以查看一個(gè) SQL 注入類型的侵入式安全問(wèn)題,在“輸入以查找”輸入框中輸入“SQL”,然后回車查詢。可以看到測(cè)試變體的描述“將參數(shù)值設(shè)置為 Declare/Case SQL 注入攻擊(嘗試關(guān)閉 DB 服務(wù)器)”,則掃描過(guò)程中,會(huì)使用該測(cè)試用例去執(zhí)行嘗試關(guān)閉數(shù)據(jù)庫(kù)的命令,如果該測(cè)試用例執(zhí)行通過(guò),則就關(guān)閉了數(shù)據(jù)庫(kù),則整個(gè)系統(tǒng)就癱瘓!所以,要很慎重的選擇“侵入式的測(cè)試用例”。

    其他的在“類型”中,“應(yīng)用程序”類型表示該問(wèn)題的存在是因?yàn)閼?yīng)用程序不嚴(yán)謹(jǐn),代碼存在安全問(wèn)題而造成的,修改方法就是修改原代碼;而“基礎(chǔ)結(jié)構(gòu)”類型,則表示該問(wèn)題是配置問(wèn)題,建議修改系統(tǒng)配置或者安裝最新的補(bǔ)丁(經(jīng)常是中間件或數(shù)據(jù)庫(kù)補(bǔ)丁)。

    了解被測(cè)試網(wǎng)站

    在對(duì)網(wǎng)站進(jìn)行測(cè)試之前,我們經(jīng)常需要先大概了解下這個(gè)網(wǎng)站,比如該網(wǎng)站使用了哪些技術(shù),提供什么類型的業(yè)務(wù)(功能),網(wǎng)站規(guī)模等。這些都和我們的掃描設(shè)置相關(guān)。如下圖,就是我們經(jīng)常使用的一個(gè)調(diào)查表,了解被測(cè)試系統(tǒng)的基本特點(diǎn)。

    表 2. 記錄被測(cè)網(wǎng)站特點(diǎn)

    應(yīng)用系統(tǒng)名稱訪問(wèn)地址應(yīng)用系統(tǒng)架構(gòu)(JEE/.Net/PHP…)URL 數(shù)量登陸方式備注
          

    其中,用戶經(jīng)常迷惑的是 URL 數(shù)量,有些時(shí)候,用戶很難評(píng)估出一個(gè)系統(tǒng)的大概頁(yè)面數(shù)量,而按照 AppScan 的工作原理,掃描是針對(duì)頁(yè)面的每個(gè)參數(shù)的,如果頁(yè)面越多,參數(shù)越多,則掃描要運(yùn)行的時(shí)間也就越長(zhǎng),掃描保存成的接過(guò)文件也是越大,更需要進(jìn)行分解。如果一個(gè)掃描任務(wù),本身的已訪問(wèn) URL 數(shù)超過(guò) 5000,評(píng)估的要運(yùn)行的安全測(cè)試用例數(shù)超過(guò) 50,000,則建議進(jìn)行掃描配置的分析,并根據(jù)分析結(jié)果,決定是否需要進(jìn)一步的任務(wù)分解和分工。

    那么,如果可以了解到網(wǎng)站具體有哪些頁(yè)面呢?這里我們就可以利用 AppScan 的探索(頁(yè)面爬行)能力。

    在掃描配置里面設(shè)置了主 URL 以后,工作菜單中中依次選擇掃描 - 僅探索。對(duì)網(wǎng)站進(jìn)行探索。一般會(huì)讓探索工具運(yùn)行 10 到 30 分鐘,看該網(wǎng)站具體存在哪些頁(yè)面,哪些參數(shù)等。這個(gè)就可以切換到“應(yīng)用程序數(shù)據(jù)”視圖來(lái)查看。

    我們一般關(guān)心這幾個(gè)視圖:

    • 已訪問(wèn)的 URL():AppScan 已經(jīng)探索到并且進(jìn)行了分析的頁(yè)面
    • 已過(guò)濾掉的 URL():AppScan 已經(jīng)發(fā)現(xiàn),同時(shí)根據(jù)掃描配置,認(rèn)為不需要進(jìn)行安全掃描的頁(yè)面。
    • 中斷鏈接 URL():AppScan 發(fā)現(xiàn)了,但是無(wú)法訪問(wèn)到或者訪問(wèn)出錯(cuò)的頁(yè)面,如 404 頁(yè)面不存在,或者 500 服務(wù)器錯(cuò)誤等。

    偽靜態(tài)頁(yè)面

    可以選擇左邊“我的應(yīng)用程序數(shù)據(jù)”中的 URL 樹(shù)下的每一個(gè)節(jié)點(diǎn),察看該節(jié)點(diǎn)已訪問(wèn)的 URL,已過(guò)濾掉的 URL 等。

    如在已訪問(wèn)的 URL() 中,我們發(fā)現(xiàn)大量類似如下結(jié)構(gòu)的 HTML 頁(yè)面:

    1

    2

    3

    http://www.Test.com//focus/satisfy/file5.html

    http://www.Test.com//focus/satisfy/file6.html

    http://www.Test.com/m-zone/news/dgdd/quanbu/bylb/file5.html

      其共同特征,都是以 html 為后綴名,最后的文件名格式都是?file+ 數(shù)字格式;這種類型的頁(yè)面經(jīng)常存在新聞,論壇等。如果訪問(wèn)這些頁(yè)面,發(fā)現(xiàn)頁(yè)面結(jié)構(gòu)相同,差異的都是里面的文本內(nèi)容,如提供不同的新聞內(nèi)容等,這些頁(yè)面就是所謂的“偽靜態(tài)頁(yè)面”,其實(shí)是網(wǎng)站發(fā)布系統(tǒng)動(dòng)態(tài)產(chǎn)生的,由于結(jié)果相似,在安全掃描中,沒(méi)有必要針對(duì)這些頁(yè)面每次都進(jìn)行掃描。如針對(duì)每個(gè)目錄下面存在的 file+ 數(shù)字格式的頁(yè)面,我們就可以設(shè)置正則表達(dá)式來(lái)過(guò)濾,比如,在掃描配置 - 排除路徑和文件中

    ?

    排除所有該類型的頁(yè)面;.*file\d+.html

    增加“例外”,對(duì)該類型的頁(yè)面只掃描 file1.html 和 file20.html

    經(jīng)常存在的其他類似頁(yè)面,還有 news1.html、content200.html 等類型,采用方法類似。

    業(yè)務(wù)類型的“冗余路徑”

    和“偽靜態(tài)頁(yè)面”對(duì)應(yīng)的有另外一種動(dòng)態(tài)頁(yè)面,這些頁(yè)面按照默認(rèn)的掃描規(guī)則,會(huì)被自動(dòng)過(guò)濾,但是根據(jù)真實(shí)的業(yè)務(wù)場(chǎng)景,這些頁(yè)面確實(shí)不能被過(guò)濾的,如訪問(wèn) demo.testfire.net 時(shí)候在“已過(guò)濾 URL”內(nèi)會(huì)顯示有如下的 URL 地址,過(guò)濾原因都是“路徑限制”:

    1

    2

    3

    http://www.Test.com/default.aspx?content=inside_community.htm

    http://www.Test.com/default.aspx?content=inside_press.htm

    http://www.Test.com/default.aspx?content=inside_executives.htm

      

    選擇 URL 地址,鼠標(biāo)右鍵“在瀏覽器中顯示”,會(huì)發(fā)現(xiàn)這里顯示的頁(yè)面內(nèi)容完全不一樣,和上面的“偽靜態(tài)頁(yè)面”正好相反,這些參數(shù)相同,參數(shù)值不同的動(dòng)態(tài)頁(yè)面,是真正的業(yè)務(wù)頁(yè)面,是不能過(guò)濾掉;如果過(guò)濾,則會(huì)很多后續(xù)的業(yè)務(wù)頁(yè)面無(wú)法發(fā)現(xiàn)。那這些頁(yè)面為什么會(huì)被過(guò)濾了呢?按照什么樣的規(guī)則被過(guò)濾掉的?

    在 AppScan 中,默認(rèn)情況下是有一個(gè)“冗余路徑限制”(在“掃描配置 - 探索選型 - 冗余路徑限制”),默認(rèn)對(duì)于冗余的頁(yè)面,最多掃描 5 次,關(guān)鍵的問(wèn)題是,什么頁(yè)面被 Appscan 認(rèn)為是冗余頁(yè)面呢 ?

    簡(jiǎn)單說(shuō):

    1

    http://www.Test.com/default.aspx?content=inside_community.htmhttp://www.Test.com/default.aspx?content=inside_press.htm

      

    Appscan 是根據(jù)“?”號(hào)來(lái)分隔的,如果 ? 號(hào)前面的內(nèi)容都相同,則就被認(rèn)為是冗余頁(yè)面,所以上面的頁(yè)面就是冗余頁(yè)面了。

    遇到這樣情況的頁(yè)面,最多被訪問(wèn) 5 次。而這 5 次,具體是使用了哪些參數(shù),是隨機(jī)的,具體訪問(wèn)到的頁(yè)面也會(huì)在“應(yīng)用程序數(shù)據(jù)”視圖的“已訪問(wèn)的 URL”中查看:

    1

    http://www.Test.com/default.aspx?content=business.htmhttp://www.Test.com/default.aspx?content=business_lending.htmhttp://www.Test.com/default.aspx?content=inside_contact.htm

      

    可是,在本例中 content 參數(shù)值不同的時(shí)候,其實(shí)根據(jù)業(yè)務(wù)邏輯,不應(yīng)該算作“冗余頁(yè)面的”,而按照配置,也會(huì)被自動(dòng)過(guò)濾了,遇到這種情況,就需要考慮增加“冗余路徑限制”,如設(shè)置為 20 或者 50。以可以更多次訪問(wèn)這些頁(yè)面。

    這些情況經(jīng)常存在于跳轉(zhuǎn)參數(shù)等情況。

    順便備注下,“冗余路徑限制”,功能設(shè)置的目的是為了處理類似論壇 BBS 等頁(yè)面,只有文本內(nèi)容不同,頁(yè)面架構(gòu)完全相同的頁(yè)面:如

    1

    2

    3

    http://www.Test.com/showthread.php?id=1

    http://www.Test.com/showthread.php?id=2

    http://www.Test.com/showthread.php?id=3

    而我們?cè)跍y(cè)試 demo.testfire.net 時(shí)候會(huì)發(fā)現(xiàn)每次的安全測(cè)試結(jié)果都可能有差別,一個(gè)很大的原因就是每次訪問(wèn)的頁(yè)面是不同的,就是這個(gè)設(shè)置的影響。

    分析重復(fù)的“腳本參數(shù)”

    在上面的步驟中,分析了“偽靜態(tài)頁(yè)面”,對(duì)其應(yīng)該通過(guò)“排除路徑或者文件名”的方法設(shè)置排除規(guī)則;而對(duì)于“業(yè)務(wù)類型的冗余路徑”,則需要通過(guò)增加“冗余路徑顯示”個(gè)數(shù)等的方法進(jìn)行擴(kuò)充,以掃描到這些 URL。我們?cè)谶@個(gè)步驟來(lái)分析另外一種參數(shù),腳本參數(shù)

    在“我的應(yīng)用程序數(shù)據(jù)”樹(shù)狀結(jié)構(gòu)下,鼠標(biāo)選擇目錄以后,在右邊視圖中選擇“腳本參數(shù)”,然后查看是否存在不同頁(yè)面(URL) 存在相同或者類似參數(shù)的情況:如下圖,在不同 URL 中,都存在 kbKey 參數(shù),默認(rèn)的參數(shù)值是“請(qǐng)輸入您要搜索的問(wèn)題”:

    ?

    訪問(wèn)這些 URL,發(fā)現(xiàn)每個(gè)頁(yè)面內(nèi)都包含了一個(gè)搜索功能,這就是為什么在不同頁(yè)面都發(fā)現(xiàn)了該參數(shù)。而從業(yè)務(wù)角度,這些搜索頁(yè)面在一個(gè) URL 中進(jìn)行測(cè)試以后,沒(méi)有必要在另外一個(gè)頁(yè)面也進(jìn)行測(cè)試。而且該參數(shù)值的變化,可以認(rèn)為是冗余頁(yè)面,沒(méi)有必要進(jìn)行下一步的重新探索和測(cè)試。這可以通過(guò)上圖中,選擇該參數(shù)后,鼠標(biāo)右鍵,選擇“添加到‘參數(shù)和 Cookie’選項(xiàng)卡中的列表”來(lái)實(shí)現(xiàn)。選擇后彈出下面的頁(yè)面:

    ?

    ?

    ?

    在該頁(yè)面中,點(diǎn)擊“其他選項(xiàng)-冗余調(diào)整”,取消選擇任何一個(gè)選擇框,則表示無(wú)論是否含有該參數(shù),無(wú)論該參數(shù)值是否發(fā)生變化,都不認(rèn)為是新頁(yè)面,沒(méi)有必要重新測(cè)試,而且不應(yīng)該因?yàn)樵搮?shù)的變化去影響其他參數(shù)的測(cè)試。

    我們知道,AppScan 中的測(cè)試,是針對(duì)頁(yè)面的每個(gè)參數(shù)進(jìn)行的,而且一個(gè)參數(shù)值的變化會(huì)要求重新測(cè)試其他的參數(shù),所以該設(shè)置,可以大大減少測(cè)試用例數(shù)。

    ?

    1

    2

    3

    4

    5

    6

    7

    8

    9

    10

    11

    12

    13

    14

    15

    16

    17

    18

    19

    20

    選框??                         選中時(shí) ...

    只要添加或除去此參數(shù)?/cookie,便再次探索 URL。??  在探索階段,如果兩個(gè) URL 的唯一區(qū)別在于一個(gè)包括此參數(shù),而另一個(gè)不包括此參數(shù),那么將其視為不同 URL,并且對(duì)兩者都進(jìn)行探索。

                                 例如,如果是以下兩個(gè) URL,兩者都將進(jìn)行探索:

                                 ...page.jsp

                                 ...page.jsp?thisParam=Value

                                 如果您取消選中此復(fù)選框,那么在此情況下,將僅發(fā)送一個(gè)請(qǐng)求,而其他請(qǐng)求將被廢棄。

    只要此參數(shù)?/cookie 的值更改,便再次探索 URL。??  在探索階段,如果兩個(gè) URL 的唯一區(qū)別在于此參數(shù)?/cookie 的值,那么將其視為不同 URL,并且對(duì)兩者都進(jìn)行探索。

                                 例如,如果是以下兩個(gè) URL,兩者都將進(jìn)行探索:

                                 ...page.jsp?thisParam=Value1

                                 ...page.jsp?thisParam=Value2

                                 如果您取消選中此復(fù)選框,那么在此情況下,將僅發(fā)送一個(gè)請(qǐng)求,而其他請(qǐng)求將被廢棄。

    只要添加或除去此參數(shù)?/cookie,便重復(fù)所有相鄰參數(shù)     在測(cè)試階段,如果兩個(gè) URL 的唯一區(qū)別在已添加或除去了此參數(shù),那么將其視為不同 URL,并且再次測(cè)試相鄰參數(shù)。

    ?/cookie測(cè)試                      例如,如果是以下兩個(gè) URL,將為相鄰參數(shù)生成兩組完整的測(cè)試,每個(gè) URL 一組。

                                 ...page.jsp?adjacentParam=<test_this>

                                 ...page.jsp?adjacentParam=<test_this>&thisParam=Value

                                 如果您取消選中此復(fù)選框,將為相鄰參數(shù)僅生成一組測(cè)試。

    只要此參數(shù)?/cookie 的值更改,便重復(fù)所有相鄰參數(shù)????? 在測(cè)試階段,如果兩個(gè) URL 的唯一區(qū)別在于此參數(shù)?/cookie 的值,那么將其視為不同 URL,并且再次測(cè)試相鄰參數(shù)。

    /cookie測(cè)試                       例如,如果是以下兩個(gè) URL,將為相鄰參數(shù)生成兩組完整的測(cè)試,每個(gè) URL 一組。

                              ????? ...page.jsp?adjacentParam=<test_this>&thisParam=Value1

                               ?? ...page.jsp?adjacentParam=<test_this>&thisParam=Value2 如果您取消選中此復(fù)選框,將為相鄰參數(shù)僅生成一組測(cè)試。

      

    查看每個(gè)目錄頁(yè)面?zhèn)€數(shù)

    如果一個(gè)掃描任務(wù),本身的已訪問(wèn) URL 數(shù)超過(guò) 5000,評(píng)估的要運(yùn)行的安全測(cè)試用例數(shù)超過(guò) 20,000,則建議進(jìn)行掃描配置的分析,并根據(jù)分析結(jié)果,決定是否需要進(jìn)一步的任務(wù)分解和分工。

    我們?cè)凇?strong>我的應(yīng)用程序數(shù)據(jù)”樹(shù)狀結(jié)構(gòu)下,鼠標(biāo)選擇目錄以后,在右邊視圖中選擇“已訪問(wèn)的 URL()”,記錄 URL 數(shù)目,如果該目錄 URL 數(shù)目比較大(超過(guò) 500)則可以考慮為該目錄單獨(dú)建立一個(gè)掃描任務(wù),只掃描該目錄下面的鏈接。

    執(zhí)行階段

    根據(jù)在“計(jì)劃階段”確定的掃描策略,和進(jìn)行的掃描設(shè)置,重新進(jìn)行探索(掃描菜單依次選擇:重新掃描 - 重新探索);后繼續(xù)分析頁(yè)面數(shù)和測(cè)試用例數(shù)目,如果控制頁(yè)面數(shù) 5000 個(gè)以內(nèi),測(cè)試用例數(shù) 20,000 個(gè)以內(nèi),則可以直接進(jìn)行掃描;如果沒(méi)有,建議繼續(xù)分析,優(yōu)化掃描配置。

    分階段測(cè)試

    AppScan 的掃描過(guò)程分為“探索”和“測(cè)試”兩個(gè)階段,默認(rèn)情況下,使用的是完全掃描模式,即是邊探索邊測(cè)試的。如果網(wǎng)站比較大,建議考慮先探索后測(cè)試的模式。

    如當(dāng) URL 達(dá)到 5000,需要進(jìn)行的測(cè)試達(dá)到 50000 的時(shí)候,可以暫停掃描,手工停止探索,選擇“繼續(xù)僅測(cè)試”。對(duì)已經(jīng)發(fā)現(xiàn)和分析的頁(yè)面進(jìn)行測(cè)試,測(cè)試完畢,再來(lái)選擇“繼續(xù)僅探索”,即:

    繼續(xù)僅探索 --- 繼續(xù)僅測(cè)試—繼續(xù)僅探索 - 僅測(cè)試的一個(gè)循環(huán)過(guò)程。

    在這個(gè)過(guò)程,一個(gè)階段結(jié)束以后,建議查看下 .Scan 文件的大小,如果大小超過(guò)了 500M,則建議考慮任務(wù)分解,可以根據(jù)目錄把一個(gè)掃描任務(wù)分解為多個(gè),或者根據(jù)掃描策略來(lái)進(jìn)行分解。

    該方法是利用了 AppScan 掃描過(guò)程中,探索測(cè)試可以分離,而且支持掃描過(guò)程中斷后繼續(xù)掃描的特性。

    按照業(yè)務(wù)分解掃描任務(wù)

    在實(shí)際工作中,我們掃描的一個(gè)大型網(wǎng)站,往往包含多個(gè)頻道,而每個(gè)頻道可能需要的掃描配置都不同,這些配置甚至互相沖突。如一個(gè)網(wǎng)站的提供了 BBS 論壇功能:

    1

    2

    http://www.Test.com/WWW.TEST.COM/showthread?channel=1&thread=1001

    http://www.Test.com/WWW.TEST.COM/showthread?channel=30&thread=2001

      

    對(duì)于這樣的頁(yè)面,訪問(wèn)后發(fā)現(xiàn)頁(yè)面結(jié)構(gòu)相同,只是文本內(nèi)容不同,則應(yīng)該使用“冗余路徑限制”參數(shù),控制掃描次數(shù),沒(méi)有必要多次掃描。

    同時(shí),該網(wǎng)站的一個(gè)服務(wù)頻道存在如下的頁(yè)面:

    1

    2

    http://www.Test.com/default.aspx?content=inside_executives.htm

    http://www.Test.com/default.aspx?content=privacy.htm

      

    即上面提到的業(yè)務(wù)類型的“冗余路徑”,應(yīng)該多次掃描,配置上要求增大“冗余路徑限制”參數(shù)。

    在這種情況下,就很有必要根據(jù)業(yè)務(wù)分別建立掃描任務(wù),每個(gè)任務(wù)采用不同的掃描配置。

    檢查階段

    在掃描執(zhí)行過(guò)程中,需要檢查,看是否存在下面的情況:

    • 提示網(wǎng)絡(luò)連接不上,或者提示部分頁(yè)面無(wú)法打開(kāi)。則檢查是否是掃描速度過(guò)快,服務(wù)器不能承受不了,根據(jù)情況修改掃描配置 - 連接 - 通信和代理,增加“超時(shí)”數(shù),并考慮減少“并發(fā)線程數(shù)”,以允許更長(zhǎng)時(shí)間的等待頁(yè)面影響并減少對(duì)服務(wù)器的訪問(wèn)連接數(shù)。
    • 發(fā)現(xiàn)掃描出的安全問(wèn)題,包含我們不關(guān)心的安全隱患,則取消掉這些規(guī)則。如發(fā)現(xiàn)了一個(gè)安全隱患,類型是“SQL 注入文件寫(xiě)入(需要用戶驗(yàn)證)”,該問(wèn)題是需要用戶根據(jù)提示來(lái)檢查的,并且是針對(duì) SQL 數(shù)據(jù)庫(kù)的,如果我們使用的數(shù)據(jù)庫(kù)不是 SQL 數(shù)據(jù)庫(kù),或用戶確認(rèn)后沒(méi)有發(fā)現(xiàn)線索,則就可以在掃描配置 - 測(cè)試 - 測(cè)試策略中取消選擇該策略。
    • 執(zhí)行“計(jì)劃階段”的檢查,看是否還存在“偽靜態(tài)頁(yè)面”,“業(yè)務(wù)類型的冗余路徑”等,如果存在,則調(diào)整掃描配置。

    分析階段

    在分析階段,結(jié)合業(yè)務(wù)特點(diǎn),檢查是否掃描范圍,分析掃描結(jié)果,并針對(duì)掃描出來(lái)的問(wèn)題,進(jìn)行分析,產(chǎn)生多種類型的報(bào)告等。

    掃描結(jié)果檢查

    掃描結(jié)束后,建議切換到“應(yīng)用程序數(shù)據(jù)”視圖中,對(duì)頁(yè)面進(jìn)行分析,檢查是否核心頁(yè)面都被測(cè)試到了。重點(diǎn)檢查如下部分:

  • 交互式 URL:一些頁(yè)面,必須輸入正確的信息,才可以跳轉(zhuǎn)到下一個(gè)頁(yè)面,比如查詢手機(jī)欠費(fèi)的頁(yè)面,必須輸入正確的 11 位手機(jī)號(hào)碼;查詢身份信息的頁(yè)面,必須輸入 18 位的身份證號(hào)才可以進(jìn)入后續(xù)頁(yè)面。如果沒(méi)有配置,AppScan 怎么知道輸入這些信息?所以如果存在“交互式”URL,可以選擇該 URL 以后,鼠標(biāo)右鍵,選擇手動(dòng)探索,在 AppScan 瀏覽器中訪問(wèn)這些頁(yè)面,輸入對(duì)應(yīng)的數(shù)據(jù),則 AppScan 會(huì)自動(dòng)記錄這些輸入,并填充到掃描配置 - 自動(dòng)表單填充中。
  • 中斷鏈接:看哪些頁(yè)面在掃描過(guò)程中,訪問(wèn)出錯(cuò)或者無(wú)法訪問(wèn),如針對(duì) time out 的頁(yè)面,就可能是因?yàn)榫W(wǎng)絡(luò)原因,掃描過(guò)程中沒(méi)有及時(shí)響應(yīng),可以選擇“重試所有中斷鏈接”重新進(jìn)行訪問(wèn)。
  • 報(bào)告分析

    我們需要對(duì)報(bào)告進(jìn)行對(duì)比分析或者報(bào)告匯總合并,方法如下:

  • 增量分析:在實(shí)際工作中,經(jīng)常對(duì)一個(gè)網(wǎng)站進(jìn)行定期掃描,那么我們可以使用報(bào)告對(duì)比功能,對(duì)比兩次產(chǎn)生的結(jié)果,檢查哪些問(wèn)題已經(jīng)修改,哪些是新發(fā)現(xiàn)的安全隱患。方法是選擇報(bào)告 - 增量分析。
  • 報(bào)告匯總和合并:而如果我們?cè)趫?zhí)行階段,按照業(yè)務(wù)或者目錄進(jìn)行了分解,最后可能需要對(duì)多份掃描結(jié)果進(jìn)行合并和匯總,合并過(guò)程中重復(fù)的問(wèn)題只記錄一次,如掃描任務(wù) A 和任務(wù) B 都發(fā)現(xiàn)了 apply.jsp 的 ID 參數(shù)存在 XSS 安全隱患,則合并后只記錄一次。報(bào)告的合并需要使用到 AppScan 企業(yè)版,其具有 AppScan 標(biāo)準(zhǔn)版的掃描功能和強(qiáng)大的報(bào)告匯總功能,可以產(chǎn)生儀表盤,報(bào)告的對(duì)比分析,趨勢(shì)分析等。可以把 AppScan 標(biāo)準(zhǔn)版的報(bào)告發(fā)布到 AppScan 企業(yè)版中,方法是菜單欄中依次選擇文件 - 導(dǎo)出 - 將結(jié)果發(fā)布到 AppScan Enterprise。
  • 案例分析

    工作中遇到一個(gè)案例,使用 AppScan 掃描掃描了 3*24 小時(shí),掃描的 scan 文件已經(jīng)達(dá)到 9G;掃描還在持續(xù)進(jìn)行中,總體進(jìn)度完成了 30%,可以想象掃描速度已經(jīng)很緩慢,還需要多長(zhǎng)時(shí)間才可以完成掃描?掃描完成以后如此大的結(jié)果文件是否可以成功打開(kāi)和修改保存 ?

    按照我的經(jīng)驗(yàn),如果掃描結(jié)果文件大于 1G,那就很有必要立即停止掃描,進(jìn)行配置分析。我們的分析過(guò)程如下:

  • 和用戶討論,確認(rèn)關(guān)心的安全問(wèn)題,根據(jù)這些安全問(wèn)題制定測(cè)試策略;討論后確定選擇“SQL 注入”和“跨站點(diǎn)腳本編制”兩種類型的安全隱患。
  • 確定網(wǎng)站范圍,被掃描應(yīng)用是典型運(yùn)營(yíng)商門戶網(wǎng)站,重點(diǎn)要掃描門戶網(wǎng)站自身和其上面提供的“網(wǎng)上營(yíng)業(yè)廳”服務(wù)。
  • 分析被測(cè)網(wǎng)站,使用 AppScan 配置了網(wǎng)站主頁(yè)面,然后選擇“僅探索”運(yùn)行 20 分鐘后,發(fā)現(xiàn) 30,000 多個(gè)頁(yè)面。停止探索,開(kāi)始分析頁(yè)面。
  • 分析發(fā)現(xiàn)該網(wǎng)站同一個(gè)鏈接,存在 http、https 訪問(wèn)的不同情況,而且兩種訪問(wèn)方式訪問(wèn)到的頁(yè)面內(nèi)容相同,則過(guò)濾掉 https 的請(qǐng)求,集中測(cè)試 http 請(qǐng)求。
  • 分析發(fā)現(xiàn)存在大量的“偽靜態(tài)頁(yè)面”,如:
  • 1

    2

    http://www.Test.com//focus/satisfy/file5.html

    http://www.Test.com//focus/satisfy/file6.html

      

      在掃描配置 - 排除路徑和文件中:

      排除所有該類型的頁(yè)面;.*file\d+.html

      增加“例外”,對(duì)該類型的頁(yè)面只掃描 file1.html 和 file20.html

      6.同時(shí),發(fā)現(xiàn)了 swf 文件,應(yīng)該不準(zhǔn)備掃描 Flash,所以在“排除文件類型”中,設(shè)置根據(jù)后綴名排除 swf 文件。

      7.發(fā)現(xiàn)

    1

    http://www.Test.com/service

    目錄下存在大量如下類型的頁(yè)面,都是 menu 參數(shù)值不同,訪問(wèn)以后發(fā)現(xiàn)出現(xiàn)的是頁(yè)面中有不同的超鏈接: 

    1

    2

    3

    http://www.Test.com/service/Business.do?menu=Query

    http://www.Test.com/service/Business.do?menu=Open

    http://www.Test.com/service/Business.do?menu=Service

      確認(rèn)該頁(yè)面是業(yè)務(wù)類型的“冗余路徑”,應(yīng)該全面掃描,則需要把“冗余路徑設(shè)置”調(diào)整為比較大的參數(shù),同時(shí)該頻道是網(wǎng)上營(yíng)業(yè)廳頻道,也要求用戶先登錄。所以針對(duì)該目錄建立一個(gè)單獨(dú)的掃描任務(wù),只掃描該目錄和其下子目錄。

      8.分析發(fā)現(xiàn) index.jsp 在多個(gè)目錄下出現(xiàn),而且每次出現(xiàn)都有兩種格式,即沒(méi)有參數(shù)和有固定的三個(gè)參數(shù),每次的參數(shù)值都相同。如:

    1

    2

    3

    http://www.Test.com//rdwd/jfmz/jifen/index.htmlhttp://www.Test.com//rdwd/jfmz/jifen/index.html?queryType=common&applyArea=010

    ????&kbKey=?請(qǐng)輸入您要搜索的問(wèn)題http://www.Test.com//rdwd/txl/rdwdznyd/index.htmlhttp://www.Test.com//rdwd/txl/rdwdznyd/index.html?queryType=common&applyArea=010

    ????&kbKey=?請(qǐng)輸入您要搜索的問(wèn)題

      

    訪問(wèn)上面的頁(yè)面,發(fā)現(xiàn)內(nèi)容相同,則說(shuō)明是否帶這三個(gè)參數(shù)不會(huì)影響探索發(fā)現(xiàn)更多的頁(yè)面,則可以設(shè)置這三個(gè)參數(shù)每次是否出現(xiàn),是否有不同值都可以認(rèn)為是同一個(gè)頁(yè)面。

    設(shè)置方法:掃描配置中依次選擇“參數(shù)和 Cookie”來(lái)實(shí)現(xiàn)。然后增加 queryType,applyArea,kbKey 三個(gè)參數(shù),均設(shè)置為“是否有參數(shù)”、“參數(shù)是否變化”不影響測(cè)試的模式。

      9.切換到“應(yīng)用程序視圖”,分析“中斷鏈接”,發(fā)現(xiàn)一些頁(yè)面存在“范圍內(nèi)容超過(guò)最大容量的”的情況,在 IE 瀏覽器中直接訪問(wèn),發(fā)現(xiàn)這些頁(yè)面存在死循環(huán),頁(yè)面內(nèi)容無(wú)限遞增。則在掃描配置 - 排除路徑和文件中排除這些頁(yè)面。

      10.根據(jù)以上設(shè)置,建立了兩個(gè)掃描任務(wù),均掃描“SQL 注入”和“跨站點(diǎn)腳本編制”。重新探索后,頁(yè)面總數(shù)減少到 4000 多,測(cè)試用例數(shù)減少到接近 50,000,兩個(gè)掃描任務(wù)均在 8 個(gè)小時(shí)內(nèi)完成。

    總結(jié)

    以上是生活随笔為你收集整理的AppScan 安全漏洞扫描策略的全部?jī)?nèi)容,希望文章能夠幫你解決所遇到的問(wèn)題。

    如果覺(jué)得生活随笔網(wǎng)站內(nèi)容還不錯(cuò),歡迎將生活随笔推薦給好友。

    亚洲电影在线看 | 精品国产成人 | www九九热 | 亚洲一区二区视频在线播放 | 亚洲美女免费精品视频在线观看 | 国产一级视频在线观看 | 青青河边草免费观看 | 91在线免费观看国产 | 欧美一级日韩三级 | 精品国产亚洲在线 | 日韩中文字幕免费电影 | 久久精品黄色 | 国产免费观看av | 久99久在线视频 | 97视频免费在线 | 久久国产精品一区二区三区四区 | 精品日韩中文字幕 | 在线看日韩av | 国产视频一区二区三区在线 | 一区免费观看 | 精品国产成人av在线免 | 久久免费在线观看 | 国产精品一区二区在线播放 | 99久久久久国产精品免费 | 亚洲高清av | 丁香婷婷激情 | 久久久久成人精品 | 欧美激情第八页 | 视频精品一区二区三区 | av中文国产 | 亚洲黄色一级视频 | 国产精品成人一区二区 | 日本电影黄色 | 五月激情五月激情 | 国产日韩精品在线观看 | 99免费在线播放99久久免费 | 国产精品成人自产拍在线观看 | 亚洲精品国精品久久99热一 | 99精品黄色片免费大全 | 国产精品久久亚洲 | 五月婷婷在线视频观看 | 亚洲人人av | 久久婷综合| 99精品久久久久久久 | 国产一二三四在线观看视频 | 国产真实精品久久二三区 | 人成电影网| 欧美大片www | 很黄很色很污的网站 | 91视频com | 欧美激情综合五月色丁香 | 一区二区三区中文字幕在线 | 麻豆mv在线观看 | 久久国产网 | 欧美人人| 午夜久久影院 | 欧美日韩国产综合一区二区 | 91在线视频观看 | 亚州日韩中文字幕 | 精品在线不卡 | 免费一级特黄录像 | 91成人黄色| 日韩欧美在线综合网 | 日韩精品免费一线在线观看 | 在线a亚洲视频播放在线观看 | 色婷婷狠狠干 | 久青草视频在线观看 | 91精品日韩 | 久久成人亚洲欧美电影 | 精品久久1| 超薄丝袜一二三区 | 最近中文字幕mv免费高清在线 | 国产精品国产毛片 | 国产成人黄色片 | 91精品久久久久久综合乱菊 | 国产精品久久久久久久久搜平片 | 伊人色综合久久天天网 | 久久99精品一区二区三区三区 | 久久精品美女 | 国产成人精品一区二区三区网站观看 | 国产日韩一区在线 | 日韩在线观看一区二区 | 国产小视频免费观看 | 人人澡人摸人人添学生av | 99在线免费观看 | 亚洲免费av在线 | 亚洲五月婷 | 美女视频黄是免费的 | 久久久久久久久久免费 | 在线观看免费中文字幕 | 狠狠色丁香婷婷综合基地 | 久久国产精品久久久 | 97综合在线| 一本到视频在线观看 | 国产精品久久精品 | 91色九色 | 亚洲色五月 | 欧洲精品码一区二区三区免费看 | 国产色视频一区二区三区qq号 | av日韩中文| 久久久999 | 福利av在线| 欧美在线aa | 九九免费在线视频 | 首页国产精品 | 97电影在线看视频 | 欧美精品亚洲二区 | 国产精品资源在线 | 久久6精品| 免费观看91视频大全 | 日韩天天操 | 色偷偷av男人天堂 | 亚洲激情在线观看 | 日韩特级黄色片 | 久久久69 | 亚洲视频www | 婷婷激情网站 | 国产一级二级在线播放 | 国产精品综合av一区二区国产馆 | 字幕网资源站中文字幕 | 国产精品99久久久久 | 国产91大片 | 久久久久久久久久久久久国产精品 | 国产麻豆视频在线观看 | 97在线精品视频 | 欧美91视频| 国产在线观 | 国产精品成人免费 | 99精品欧美一区二区三区 | 国产精品第一页在线 | 色婷婷激情电影 | 在线高清一区 | 在线成人性视频 | 日韩精品91偷拍在线观看 | 午夜色婷婷 | 色在线中文字幕 | 国产精品中文字幕在线播放 | 免费在线观看国产精品 | 欧美三级高清 | 激情av资源 | 91精品国产自产在线观看永久 | 亚洲国产精品va在线看 | av电影免费| 天天曰夜夜操 | 99精品免费在线观看 | 91av观看 | 免费成人av在线看 | 亚洲成人精品国产 | 有没有在线观看av | 国产视频精品免费播放 | 2024国产精品视频 | 999视频网| 一区二区三区日韩在线 | 国产一区二区日本 | 久久久久99999 | 日p视频| 亚洲一本视频 | 欧美ⅹxxxxxx| 精品视频亚洲 | 国产拍揄自揄精品视频麻豆 | 伊人五月婷 | 99福利片 | 国产97视频在线 | 日韩在线 | 欧美一级爽| 久久久久福利视频 | 久久99久久99精品免费看小说 | 国产999在线观看 | 手机在线欧美 | 久久国产精品视频 | 久久久久久久久久影院 | 日本一区二区三区视频在线播放 | 天天综合区| 最近2019好看的中文字幕免费 | 人人爽久久涩噜噜噜网站 | 久草在线中文888 | 日精品 | 韩日精品中文字幕 | 91精品办公室少妇高潮对白 | 亚洲在线资源 | 91看片看淫黄大片 | 亚洲精品在线观看中文字幕 | 中文在线字幕免费观 | 最新动作电影 | 一区二区三区四区在线 | 久久国内精品视频 | 久久精品波多野结衣 | 欧美精品久久久久性色 | 日韩在线观看小视频 | 狠狠干成人综合网 | 国产一二区视频 | 99久国产| 超碰在线98| 亚洲天堂网在线视频 | 日韩精品大片 | 天天爽天天摸 | 国产99久 | 亚洲经典视频 | 狠狠干婷婷色 | 精品不卡视频 | 四虎海外影库www4hu | 精品伦理一区二区三区 | 久久久亚洲国产精品麻豆综合天堂 | 69夜色精品国产69乱 | 日韩激情在线 | 在线观看 国产 | 热久久国产精品 | .国产精品成人自产拍在线观看6 | 免费av大全 | 免费视频你懂的 | 精品国产亚洲一区二区麻豆 | 蜜桃视频在线观看一区 | 亚洲成av| 午夜精品久久久久久久99 | 欧美与欧洲交xxxx免费观看 | 天天操天天干天天干 | 欧美精品亚洲精品日韩精品 | 久久久久久久久久久成人 | 免费网站看av片 | 波多野结衣在线播放一区 | 999视频网 | 久久亚洲精品国产亚洲老地址 | 九九视频在线 | 久久久久综合网 | 色播五月激情综合网 | 久久99国产精品免费网站 | www.亚洲黄| 欧美日韩一区二区在线 | 麻豆视频在线 | 中文字幕精品一区久久久久 | 玖玖在线观看视频 | 日本不卡一区二区 | 日韩成人xxxx| 免费 在线 中文 日本 | 亚洲三级精品 | 一区二区精| 国内精品一区二区 | 国产精品久久久久久电影 | 在线看一区二区 | 日批视频 | 黄色av影院| 国产黄a三级三级三级三级三级 | 久久亚洲视频 | 国产精品电影一区二区 | 日韩视频一区二区 | 高清国产午夜精品久久久久久 | 成人黄色免费在线观看 | 国内精品久久久久国产 | 99精品一级欧美片免费播放 | 日韩欧美精品免费 | 久久久av电影| 国产欧美在线一区二区三区 | av免费在线免费观看 | 日日操狠狠干 | 色999视频 | 免费av在线 | 伊人射 | 韩国精品一区二区三区六区色诱 | 日韩高清国产精品 | 国产精品一区免费在线观看 | 在线精品观看 | 亚洲国产欧洲综合997久久, | 香蕉视频在线免费看 | 亚洲视频1 | 欧美性天天 | 在线亚洲播放 | 色中射 | 欧美久久久久久久久 | 国产啊v在线观看 | 国产精品99久久久精品免费观看 | 中文字幕在线看片 | 黄色毛片视频免费观看中文 | 亚洲综合欧美日韩狠狠色 | 探花视频免费观看高清视频 | 日韩高清激情 | 欧美日韩精品在线播放 | 成人午夜黄色 | 久久国产经典视频 | 久久久综合九色合综国产精品 | 欧美aaa视频| 99999精品视频| 国产一区高清在线观看 | 超碰在线人人草 | 精品av网站| 国产在线 一区二区三区 | 美女免费电影 | 在线观看免费版高清版 | 欧美日韩99 | av免费试看 | 西西444www高清大胆 | 色婷婷综合久久久 | 色五月成人| 国产精品视频资源 | 国产在线色站 | 伊人久久国产精品 | 国产精品女主播一区二区三区 | av在线播放国产 | 久久久久久久久久久久久国产精品 | 亚洲小视频在线观看 | 国产99久久精品一区二区永久免费 | 婷婷六月天天 | 日韩午夜一级片 | 国产色综合天天综合网 | 日韩不卡高清 | 青青河边草免费视频 | 日本精品视频在线 | 91视频 - x99av | 亚洲欧美日韩精品一区二区 | 亚洲v欧美v国产v在线观看 | 色七七亚洲影院 | 97电影手机| 91在线看免费 | 久热电影 | 一区二区三区在线影院 | 成人动态视频 | 天天射天天色天天干 | 久久综合色综合88 | 亚洲精品乱码久久 | www.夜夜骑.com | 美女视频黄免费网站 | 丁香婷婷射| 黄色资源在线观看 | 中文字幕免费高清在线 | 毛片无卡免费无播放器 | 精品久久久久久亚洲综合网 | 91色视频 | 成人av视屏 | 欧美一二三区在线播放 | 一区二区三区四区精品视频 | 日韩亚洲精品电影 | 久久婷婷激情 | 91中文字幕一区 | 91久久久久久久一区二区 | 婷婷精品国产欧美精品亚洲人人爽 | 欧美精品在线一区二区 | 国产视频 亚洲视频 | 一区二区视频电影在线观看 | 婷婷在线精品视频 | 五月激情五月激情 | 狠狠色噜噜狠狠狠狠2022 | 国产精品xxxx18a99 | 韩日精品在线观看 | 激情五月婷婷激情 | 国产五月| 午夜国产影院 | 四虎国产精品永久在线国在线 | 亚洲国产精品一区二区久久hs | 午夜国产福利在线观看 | 四虎国产精品永久在线国在线 | 伊人久久电影网 | 偷拍精偷拍精品欧洲亚洲网站 | 波多野结衣一区二区 | 最新一区二区三区 | av免费高清观看 | 国产精品网在线观看 | 久久久久免费观看 | 国产成年免费视频 | 国产区 在线 | 丁香婷婷综合激情 | 91免费看片黄 | 国产一区二区精品 | 中文字幕永久 | 国产精品久久久久久婷婷天堂 | 又黄又爽又湿又无遮挡的在线视频 | 四虎国产精品免费观看视频优播 | 一区二区三区日韩视频在线观看 | 在线视频一二区 | 午夜国产福利在线 | 97在线看片 | 在线观看福利网站 | av在线免费观看不卡 | 久久成人综合视频 | 国产成人av网址 | 特级西西444www大胆高清无视频 | 亚洲1区在线 | 中文字幕在线一二 | 成人国产精品av | 狠狠狠色丁香综合久久天下网 | 丁香激情视频 | 91免费网站在线观看 | 992tv在线成人免费观看 | 偷拍区另类综合在线 | 国产一级片观看 | 麻豆一精品传二传媒短视频 | 最近免费中文字幕mv在线视频3 | www麻豆视频 | 500部大龄熟乱视频使用方法 | 美女露久久 | 波多野结衣精品视频 | 国产视频一 | 一级性视频 | 不卡av电影在线观看 | 中文字幕二区三区 | 日日狠狠 | 日韩在线三级 | 黄色大片国产 | 九九综合久久 | 国内精品久久久久久久久 | 久久夜色精品国产欧美乱 | 免费亚洲黄色 | 日韩精选在线观看 | 一级特黄aaa大片在线观看 | 91麻豆精品国产91久久久更新时间 | 色五婷婷| 日韩乱理| 国产精品18久久久久久久 | 日日夜夜干 | 久久精品亚洲一区二区三区观看模式 | 懂色av一区二区在线播放 | 国产清纯在线 | 国产亚洲精品久久久久动 | 一区二区三区精品在线视频 | 中文字幕中文字幕在线中文字幕三区 | 国产精品久久一区二区三区, | 久草香蕉在线 | 成人黄色在线看 | 麻花豆传媒一二三产区 | 成人性生交视频 | 日韩成人精品一区二区三区 | 亚洲国产电影在线观看 | 国产成人在线观看 | 97视频在线免费观看 | 久久久伦理| 国产99自拍 | 91片黄在线观| 九色精品免费永久在线 | 日韩在线观看小视频 | 欧美成人在线免费观看 | 中文字幕在线播放日韩 | 中文字幕网站视频在线 | 日韩精品免费在线观看视频 | 亚洲成人黄色在线观看 | 亚洲在线黄色 | 国产精品99久久久久久武松影视 | 国产福利一区二区在线 | 99视频精品免费视频 | 日韩精品大片 | 精品亚洲va在线va天堂资源站 | 久久久久国产精品免费 | 欧美成人手机版 | 亚洲一级片在线观看 | 久久精品在线免费观看 | 亚洲影院一区 | 在线观看视频你懂 | 深爱激情亚洲 | 91精品久久久久久久99蜜桃 | 成人国产精品一区二区 | 日韩精品视频网站 | 草久在线视频 | 91麻豆精品国产自产 | 国产黄a三级三级三级三级三级 | 国产精品成人免费一区久久羞羞 | 激情五月av| 国产亚洲精品久久久久久久久久久久 | 日本中文字幕观看 | 激情网在线视频 | 91视视频在线直接观看在线看网页在线看 | 国产精品国产三级国产不产一地 | 992tv在线观看网站 | 国产精品69久久久久 | 69国产成人综合久久精品欧美 | 亚洲精品在线资源 | 国产精品免费视频观看 | 香蕉久久久久 | 草久在线 | 天天干天天操天天拍 | 亚洲视频1区2区 | 天天操天天色综合 | 午夜美女福利直播 | 人成电影网 | 日日爱999| 丁香综合| 中文字幕免费一区 | 中文字幕在线观看第二页 | 久久情网 | 欧美色图另类 | 麻豆视频成人 | 激情久久久久 | 日韩在线观看a | 96香蕉视频 | 久久激情视频 | www.69xx| 精品一区在线看 | 91三级视频 | 亚洲欧洲中文日韩久久av乱码 | 99精品国产高清在线观看 | 欧美日韩国产精品一区二区三区 | 成人免费在线播放视频 | 天天狠狠干 | 亚洲影院色 | 三级黄色网址 | 国产欧美精品一区二区三区四区 | 在线黄色免费av | 久热电影 | 国产成人亚洲在线观看 | 91久久丝袜国产露脸动漫 | 国产精品麻豆三级一区视频 | 97av精品 | 91免费视频国产 | 91亚洲精品国偷拍自产在线观看 | 国产视频在线播放 | 欧美在线视频二区 | 一区二区视频在线看 | 国精产品一二三线999 | 免费看久久久 | 美女黄网久久 | 99精品国产成人一区二区 | 日韩专区 在线 | 国产精品免费大片视频 | 青青草国产精品 | 一区二区三区免费在线观看视频 | 中文字幕日韩有码 | 国产精品第2页 | 91亚洲欧美| 亚洲精品资源 | 色婷婷久久久 | 亚洲精选在线 | 国产精品成人久久久久 | 国产视频在线观看一区 | av夜夜操| 一区二区三区www | 精品久久影院 | 久久久穴 | 免费久久视频 | 亚洲国产三级在线 | 日韩久久久久久久 | 在线国产视频一区 | 涩涩伊人| 久久亚洲国产精品 | 日韩欧美在线免费 | 亚洲精品高清在线观看 | 一区二区三区在线观看免费视频 | 九九九热精品免费视频观看 | 亚洲综合欧美日韩狠狠色 | 久久久久久毛片精品免费不卡 | 一级a毛片高清视频 | 欧美亚洲一级片 | 精品国产一区二区三区久久 | 日韩v在线91成人自拍 | 亚洲精品视频观看 | 久久精品www人人爽人人 | a在线观看免费视频 | 美女性爽视频国产免费app | 日韩欧美91 | 国产中文字幕av | 日韩欧美一二三 | 日韩成人不卡 | 激情伊人五月天 | 国产69精品久久久久久久久久 | 久久久久国产精品视频 | 欧美另类成人 | 97电影在线观看 | 五月的婷婷 | 久久国产精品电影 | 中文字幕一区二区三区乱码在线 | 日韩高清在线不卡 | 91精品国自产拍天天拍 | www.eeuss影院av撸 | 日韩在线免费高清视频 | av资源在线看 | 久久久久久久久久国产精品 | 韩日视频在线 | 午夜精品久久久久久久久久久久 | 91豆花在线观看 | 成人午夜黄色影院 | 99综合电影在线视频 | 免费网站观看www在线观看 | 一区二区三区在线观看 | 丁香九月激情综合 | 久久国产精品系列 | 国产一级免费观看视频 | 97精品国产97久久久久久粉红 | 欧美成人aa | 日韩一级黄色大片 | 蜜臀av性久久久久av蜜臀三区 | 九九色综合 | 欧美一区免费观看 | 色99中文字幕 | 国色天香在线 | 久久久国产电影 | 麻豆传媒一区二区 | www色网站 | 欧美大片mv免费 | wwwav视频| 亚洲japanese制服美女 | 久久久国产精品一区二区中文 | 人人干人人模 | 久久久国产精品人人片99精片欧美一 | 日本三级在线观看中文字 | 亚洲欧美日韩在线看 | 日韩av免费一区 | 午夜精品麻豆 | 久久精品亚洲精品国产欧美 | www.av免费 | 美女天天操| 最近免费观看的电影完整版 | 国产这里只有精品 | 9在线观看免费高清完整 | 天天弄天天操 | 六月天综合网 | 欧美一级片在线免费观看 | 波多野结衣理论片 | 激情五月五月婷婷 | 免费高清在线一区 | 草久在线 | 日韩,中文字幕 | 成人a视频片观看免费 | 色网免费观看 | 婷婷六月综合亚洲 | 伊人资源站 | 国产精品久久久久国产a级 激情综合中文娱乐网 | 黄色av网站在线观看免费 | 91热这里只有精品 | 国产v视频 | 新av在线 | 青春草视频 | 成人国产一区二区 | 狠狠色狠狠色终合网 | 国产精品一区二区在线观看免费 | 免费成人在线观看 | 久久久久综合网 | 亚洲人人精品 | 日韩大片免费在线观看 | 午夜久久网 | 在线观看国产www | 成人小视频免费在线观看 | 日本中文在线观看 | 久久网站免费 | 国产精品网址在线观看 | 狠狠gao| 日韩在线观看免费 | 免费观看十分钟 | 天堂在线视频中文网 | 999电影免费在线观看 | av 在线观看 | 91视频在线免费观看 | 在线电影日韩 | 一区二区视频在线看 | 日本黄色一级电影 | 日日干夜夜草 | 日韩专区一区二区 | 少妇bbw搡bbbb搡bbbb | 欧美日韩一区二区三区在线免费观看 | 丁香激情五月婷婷 | 黄色一集片| 九九久久国产精品 | 免费在线激情电影 | 天堂网一区二区 | 日韩免费视频线观看 | 999一区二区三区 | 国产精品久久久久久久午夜片 | 亚洲人在线视频 | 国产精品免费成人 | 午夜少妇一区二区三区 | 国产一卡二卡四卡国 | 97免费在线视频 | 91视频 - v11av | 色五月色开心色婷婷色丁香 | 亚洲日本精品视频 | 成人三级av | 国产欧美精品一区二区三区 | 久草视频视频在线播放 | 色网影音先锋 | 久久国产欧美日韩 | 手机成人av| 精品99久久久久久 | 亚洲婷婷在线视频 | 日韩国产精品一区 | 亚洲四虎 | av资源免费在线观看 | 精品视频www | 日韩精品免费在线视频 | 精品国产一二三 | 人人爽人人舔 | 九九热只有这里有精品 | 亚洲激情 欧美激情 | 黄色的视频 | 久久久 精品| 麻豆你懂的| 深夜男人影院 | 丰满少妇久久久 | 精品自拍av| 天天插天天 | 中文字幕在线观看网站 | 在线天堂中文在线资源网 | 国产精品久久在线 | 国产亚洲成av人片在线观看桃 | 久久与婷婷 | 在线观看国产成人av片 | 久草精品视频在线播放 | 日韩欧美精品在线 | 久久免费看视频 | 久久精品综合网 | 国产在线欧美日韩 | 久久久久久久久久久久亚洲 | 黄色在线观看免费 | 色是在线视频 | 亚洲成人一二三 | 欧美精品久久天天躁 | 久久国内视频 | 97视频资源 | www免费在线观看 | 久色伊人| 久久久免费av | 国内视频| 久久国产精品一二三区 | 久久国产精品偷 | 国产精品一区二区吃奶在线观看 | 精品 激情| 黄网站app在线观看免费视频 | 九九热免费在线视频 | www日| 粉嫩一二三区 | 日韩视频在线不卡 | 国产九九九精品视频 | 美腿丝袜一区二区三区 | 三级av网 | 园产精品久久久久久久7电影 | 久久99久国产精品黄毛片入口 | 一区二区三区三区在线 | 日韩视 | 国产精品国产三级国产不产一地 | av成人免费 | 一区二区观看 | 国产精品久久久久久久免费大片 | 美女网站黄在线观看 | 色综合夜色一区 | 久久精彩| 日韩网 | 久久精品久久久久电影 | 久久免费黄色网址 | 18国产精品白浆在线观看免费 | 国产精品黄色在线观看 | 欧美专区日韩专区 | 少妇超碰在线 | 国产精品久久久久久a | 国产伦理一区二区三区 | 色偷偷男人的天堂av | 正在播放国产精品 | 日本中文一级片 | 国产一区二区不卡视频 | 成 人 黄 色 片 在线播放 | 色婷婷免费视频 | 欧美在线18 | 五月婷婷,六月丁香 | 国产精品久久久久永久免费观看 | 国产成人精品aaa | 国产一级三级 | 国产一区二区久久 | 日韩欧美91| 视频一区在线免费观看 | 在线观看免费视频 | 中文字幕在线有码 | 天天综合天天做天天综合 | 国产视频一区二区在线播放 | 91精品在线免费观看 | 日本aaa在线观看 | 99久久99视频只有精品 | 久久国语露脸国产精品电影 | 在线亚洲午夜片av大片 | 国内精品久久久久影院优 | 国产区高清在线 | www天天干com | 看av免费| 99免费精品 | 日韩试看 | 欧美成人精品欧美一级乱 | 国产精品久久久久一区二区 | 免费大片黄在线 | 成人免费观看电影 | 久久综合狠狠综合久久狠狠色综合 | 韩国av在线| 丁香免费视频 | 久草在线手机观看 | 91人人插 | 99综合电影在线视频 | 夜色资源站国产www在线视频 | 欧亚久久 | 在线观看国产 | 在线国产高清 | 欧美在线free | 成人午夜电影在线观看 | 9999精品| 天天色婷婷 | 久久精品视频18 | 麻花天美星空视频 | 四月婷婷在线观看 | 国产精品欧美精品 | 天天干人人干 | 国产精品 美女 | 久久中文欧美 | 天天操夜操视频 | 国产精品欧美久久久久天天影视 | 日韩高清成人 | 日本精品久久久久影院 | 亚洲自拍自偷 | 91视频久久久久 | 一级性视频 | 中文字幕一区二区三区在线视频 | 久久午夜影视 | 国产九九九视频 | 日韩videos | 亚洲国产网站 | 欧美激情综合五月 | 激情开心 | 超碰在线观看99 | 久草在线最新免费 | 久久精品99国产国产 | 99久久综合狠狠综合久久 | 国产高清视频在线播放 | 国产精品久久久99 | 日韩在线播放av | 成人免费av电影 | 婷久久| 18性欧美xxxⅹ性满足 | 国产在线a | 91在线视频免费观看 | 麻豆免费观看视频 | 国产精品久久精品国产 | 99免在线观看免费视频高清 | 国产不卡精品视频 | 天天草夜夜| 亚洲视频在线观看网站 | 久久久久久久久久久久久9999 | 中文字幕一区二区三区视频 | 亚洲成人av在线播放 | 欧美国产一区二区 | 91精品久久久久久久99蜜桃 | 四虎www com | 色婷婷激情四射 | 婷婷亚洲综合五月天小说 | 免费性网站 | 国产自产高清不卡 | 在线视频日韩欧美 | 国产一区二区久久久 | 婷婷成人亚洲综合国产xv88 | 欧美一级电影免费观看 | 亚洲美女精品 | 又长又大又黑又粗欧美 | 久久久久久久免费 | 91亚洲精品乱码久久久久久蜜桃 | 日韩极品视频在线观看 | 色综合中文字幕 | 日日夜夜精品免费观看 | 2023国产精品自产拍在线观看 | 久久综合色婷婷 | av在线免费在线观看 | 四虎在线观看 | 久久xx视频 | 激情在线网站 | 怡红院av久久久久久久 | 九九在线精品视频 | 亚洲一区精品人人爽人人躁 | 91视频-88av| 深夜免费小视频 | 99在线视频网站 | 一区二区视频欧美 | 免费视频一级片 | 国产精品永久 | av三级av| 99精品国产99久久久久久97 | 免费av黄色 | 天天操天天操天天操 | 国产一区国产二区在线观看 | 天天色官网 | 国产精品99免视看9 国产精品毛片一区视频 | 久久狠狠婷婷 | 婷婷丁香九月 | 黄色aaa级片 | 天堂麻豆| 国产精国产精品 | 超碰人人91 | 91网站观看 | 美女福利视频网 | 欧美亚洲成人xxx | 欧洲视频一区 | 久久8精品 | 久久久久黄 | 国产在线精品二区 | 婷婷久久综合网 | 人人爽人人射 | 91大神免费在线观看 | 久草在线资源免费 | 婷婷在线不卡 | 成人欧美日韩国产 | 午夜少妇| 婷婷综合 | 国产亚洲精品久久久久久 | 国产中的精品av小宝探花 | 在线播放日韩 | 亚洲婷婷免费 | 成人国产精品 | 中文字幕第一页在线播放 | 国产一区在线视频观看 | 亚洲成人xxx | 日韩在线播放视频 | 蜜臀久久99精品久久久久久网站 | 精品国产一区二区三区久久久 | 亚洲在线日韩 | 在线亚洲小视频 | 最近最新mv字幕免费观看 | 午夜久久久久久久 | 久久免费国产精品1 | 国产午夜精品一区二区三区嫩草 | 中文字幕亚洲综合久久五月天色无吗'' | 天天色官网 | 天天干天天碰 | 亚洲成人资源在线观看 | 九九热只有这里有精品 | 亚洲jizzjizz日本少妇 | 久久综合九色综合欧美狠狠 | 中国一级片免费看 | 国产99视频在线观看 | 在线视频观看亚洲 | 中国一级特黄毛片大片久久 | 久久亚洲区| 狠狠色丁婷婷日日 | 色橹橹欧美在线观看视频高清 | 免费日韩在线 | 亚洲国产影院av久久久久 | 伊人久久一区 | 精品一区二区在线看 | 中中文字幕av在线 | 日本中文字幕电影在线免费观看 | 国产精品 国产精品 | 久久这里只有精品久久 | 中文字幕久久精品一区 | 99精品欧美一区二区蜜桃免费 | 黄a在线观看 | 精品久久国产精品 | 久久黄页 | 日本午夜在线亚洲.国产 | 国际精品久久久 | 在线观看视频免费大全 | 国产精品免费不卡 | 亚洲精品国产拍在线 | 97超碰人人| 国产欧美日韩精品一区二区免费 | 五月婷婷在线观看 | 日韩色一区二区三区 | 国产特级毛片aaaaaa毛片 | 四虎影视成人精品国库在线观看 | 激情av网址| 91精品综合在线观看 | 天堂av在线 | 国产免费国产 | 国产精品网红直播 | av成人动漫 | 国产成人精品久久久久 | 欧美性生交大片免网 | 狠狠狠色丁香婷婷综合久久五月 | 国产精品国产亚洲精品看不卡 | 日韩欧美区 | 在线观看日韩av | 日韩久久精品一区二区 | 久久综合久久88 | 最新国产精品视频 | 天天操夜夜操夜夜操 | 日韩羞羞 | 日韩精品一区二区三区第95 | 精品国产伦一区二区三区免费 | www.国产在线观看 | 特级a老妇做爰全过程 | 免费看麻豆| 天天射天天干天天插 | 免费看片成人 | 国产成人av电影 | 欧美激情视频一二区 | 免费在线观看成人小视频 | 国产精品永久在线观看 | 视频在线精品 | 色久综合| 91麻豆精品国产午夜天堂 | 成人a视频 | 在线观看视频一区二区三区 | 亚洲国产精品一区二区久久,亚洲午夜 | 射久久 | 九九视频在线播放 | 一级全黄毛片 | 综合久久五月天 | 国产精品久久久久久久久久三级 | 一级黄网 | 久久久久久久久久久精 | 成人9ⅰ免费影视网站 | 国产成人在线网站 | 高清不卡一区二区在线 | 国产黄a三级三级三级三级三级 | 亚洲色图激情文学 | 欧美一区二区日韩一区二区 | 中文字幕在线观看视频一区二区三区 | 五月天亚洲精品 | av资源在线观看 | 视频在线播放国产 | 五月婷婷久| 国产精品久久久久四虎 | 在线视频久久 | 国产精品美女网站 | 天天干.com |