日韩av黄I国产麻豆传媒I国产91av视频在线观看I日韩一区二区三区在线看I美女国产在线I麻豆视频国产在线观看I成人黄色短片

歡迎訪問 生活随笔!

生活随笔

當(dāng)前位置: 首頁 > 运维知识 > windows >内容正文

windows

Windows 的应急事件分类-

發(fā)布時間:2024/1/8 windows 37 豆豆
生活随笔 收集整理的這篇文章主要介紹了 Windows 的应急事件分类- 小編覺得挺不錯的,現(xiàn)在分享給大家,幫大家做個參考.
  • Windows 的應(yīng)急事件分類
  • ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? --轉(zhuǎn)載自先知社區(qū)白河愁大佬 (感謝)

    ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? URL:https://xz.aliyun.com/t/2524

    Windows 系統(tǒng)的應(yīng)急事件,按照處理的方式,可分為下面幾種類別:

    • 病毒、木馬、蠕蟲事件
    • Web 服務(wù)器入侵事件或第三方服務(wù)入侵事件
    • 系統(tǒng)入侵事件,如利用 Windows 的漏洞攻擊入侵系統(tǒng)、利用弱口令入侵、利用其他服務(wù)的漏洞入侵,跟 Web 入侵有所區(qū)別,Web 入侵需要對 Web 日志進行分析,系統(tǒng)入侵只能查看 Windows 的事件日志。
    • 網(wǎng)絡(luò)攻擊事件(DDoS、ARP、DNS 劫持等)

    2. 通用排查思路

    入侵肯定會留下痕跡,另外重點強調(diào)的是不要一上來就各種查查查,問清楚誰在什么時間發(fā)現(xiàn)的主機異常情況,異常的現(xiàn)象是什么,受害用戶做了什么樣的緊急處理。問清楚主機異常情況后,需要動腦考慮為什么會產(chǎn)生某種異常,從現(xiàn)象反推可能的入侵思路,再考慮會在 Windows 主機上可能留下的痕跡,最后才是排除各種可能,確定入侵的過程。

    獲取 Windows 的基本信息,如機器名稱、操作系統(tǒng)版本、OS 安裝時間、啟動時間、域名、補丁安裝情況,使用systeminfo命令獲取。運行msinfo32也可以查看計算機的詳細(xì)信息。

    2.1 直接檢查相關(guān)日志

    任何操作(人、程序、進程)都會導(dǎo)致產(chǎn)生相關(guān)日志

    2.1.1 Windows 日志簡介

    日志記錄了系統(tǒng)中硬件、軟件和系統(tǒng)問題的信息,同時還監(jiān)視著系統(tǒng)中發(fā)生的事件。當(dāng)服務(wù)器被入侵或者系統(tǒng)(應(yīng)用)出現(xiàn)問題時,管理員可以根據(jù)日志迅速定位問題的關(guān)鍵,再快速處理問題,從而極大地提高工作效率和服務(wù)器的安全性。
    Widdows 通過自帶事件查看器管理日志,使用命令eventvwr.msc打開,或者 Windows 10 搜索框直接搜索事件查看器,或者使用開始菜單-Windows 管理工具-事件查看器打開

    ?

    Windows 日志位置
    Windows 2000/Server2003/Windows XP

    \%SystemRoot%\System32\Config\*.evt

    Windows Vista/7/10/Server2008:

    \%SystemRoot%\System32\winevt\Logs\*.evtx

    日志審核策略,使用命令auditpol /get /category:*

    ?

    其他一些可能會用到的事件日志的位置:

    • C:\Windows\System32\WDI\LogFiles
      • BootCKCL.etl
      • ShutdownCKCL.etl
      • SecondaryLogOnCKCL.etl
      • WdiContext.etl.<###>
    • C:\Windows\System32\WDI\<guid>\<guid>
      • snapshot.etl

    </guid></guid>

    • C:\Windows\System32\LogFiles\WMI
      • Wifi.etl
      • LwNetLog.etl
    • C:\Windows\System32\SleepStudy
      • UserNotPresentSession.etl
      • abnormal-shutdown-<yyyy>-<mm>-

    -<hh>-<mm>-<ss>.etl</ss></mm></hh>

    </mm></yyyy>

      • user-not-present-trace-<yyyy>-<mm>-

    -<hh>-<mm>-<ss>.etl</ss></mm></hh>

    </mm></yyyy>

      • ScreenOnPowerStudyTraceSession-<yyyy>-<mm>-

    -<hh>-<mm>-<ss>.etl</ss></mm></hh>

    </mm></yyyy>

    • Windows 日志
    • 系統(tǒng)日志
      系統(tǒng)日志包含Windows系統(tǒng)組件記錄的事件。例如,系統(tǒng)日志中會記錄在啟動過程中加載驅(qū)動程序或其他系統(tǒng)組件失敗。系統(tǒng)組件所記錄的事件類型由Windows預(yù)先確定。
    • 應(yīng)用程序日志
      應(yīng)用程序日志包含由應(yīng)用程序或程序記錄的事件。例如,數(shù)據(jù)庫程序可在應(yīng)用程序日志中記錄文件錯誤。程序開發(fā)人員決定記錄哪些事件。
    • 安全日志
      安全日志包含諸如有效和無效的登錄嘗試等事件,以及與資源使用相關(guān)的事件,如創(chuàng)建、打開或刪除文件或其他對象。管理員可以指定在安全日志中記錄什么事件。例如,如果已啟用登錄審核,則安全日志將記錄對系統(tǒng)的登錄嘗試。

    關(guān)于安全日志登錄部分的事件 ID 和登錄類型代碼的含義見下面 2 個表。

    ?

    常用事件 ID 含義

    Event ID(2000/XP/2003)

    Event ID(Vista/7/8/2008/2012)

    描述

    日志名稱

    528

    4624

    成功登錄

    Security

    529

    4625

    失敗登錄

    Security

    680

    4776

    成功/失敗的賬戶認(rèn)證

    Security

    624

    4720

    創(chuàng)建用戶

    Security

    636

    4732

    添加用戶到啟用安全性的本地組中

    Security

    632

    4728

    添加用戶到啟用安全性的全局組中

    Security

    2934

    7030

    服務(wù)創(chuàng)建錯誤

    System

    2944

    7040

    IPSEC服務(wù)服務(wù)的啟動類型已從禁用更改為自動啟動

    System

    2949

    7045

    服務(wù)創(chuàng)建

    System

    登錄類型 ID

    成功/失敗登錄事件提供的有用信息之一是用戶/進程嘗試登錄(登錄類型),但 Windows 將此信息顯示為數(shù)字,下面是數(shù)字和對應(yīng)的說明:

    登錄類型

    登錄類型

    描述

    2

    Interactive

    用戶登錄到本機

    3

    Network

    用戶或計算手機從網(wǎng)絡(luò)登錄到本機,如果網(wǎng)絡(luò)共享,或使用 net use 訪問網(wǎng)絡(luò)共享,net view 查看網(wǎng)絡(luò)共享

    4

    Batch

    批處理登錄類型,無需用戶干預(yù)

    5

    Service

    服務(wù)控制管理器登錄

    7

    Unlock

    用戶解鎖主機

    8

    NetworkCleartext

    用戶從網(wǎng)絡(luò)登錄到此計算機,用戶密碼用非哈希的形式傳遞

    9

    NewCredentials

    進程或線程克隆了其當(dāng)前令牌,但為出站連接指定了新憑據(jù)

    10

    Remotelnteractive

    使用終端服務(wù)或遠(yuǎn)程桌面連接登錄

    11

    Cachedlnteractive

    用戶使用本地存儲在計算機上的憑據(jù)登錄到計算機(域控制器可能無法驗證憑據(jù)),如主機不能連接域控,以前使用域賬戶登錄過這臺主機,再登錄就會產(chǎn)生這樣日志

    12

    CachedRemotelnteractive

    Remotelnteractive 相同,內(nèi)部用于審計目的

    13

    CachedUnlock

    登錄嘗試解鎖

    賬戶類型

    • 用戶賬戶
    • 計算機賬戶:此帳戶類型表示每個主機。 此帳戶類型的名稱以字符“$”結(jié)尾。 例如,“DESKTOP-SHCTJ7L $”是計算機帳戶的名稱。
    • 服務(wù)賬戶:每個服務(wù)帳戶都創(chuàng)建為特定服務(wù)的所有者。 例如,IUSR是IIS的所有者,而krbtgt是作為密鑰分發(fā)中心一部分的服務(wù)的所有者。

    應(yīng)用程序和服務(wù)日志

    應(yīng)用程序和服務(wù)日志是一種新類別的事件日志。這些日志存儲來自單個應(yīng)用程序或組件的事件,而非可能影響整個系統(tǒng)的事件。

    查看 PowerShell 的日志
    Microsoft->Windows->PowerShell->OPtions

    2.1.2 遠(yuǎn)程登錄事件

    攻擊者可能造成的遠(yuǎn)程登錄事件

    RDP
    攻擊者使用 RDP 遠(yuǎn)程登錄受害者計算機,源主機和目的主機都會生成相應(yīng)事件。

    重要的事件 ID(安全日志,Security.evtx

    • 4624:賬戶成功登錄
    • 4648:使用明文憑證嘗試登錄
    • 4778:重新連接到一臺 Windows 主機的會話
    • 4779:斷開到一臺 Windows 主機的會話

    遠(yuǎn)程連接日志(應(yīng)用程序和服務(wù)日志->Microsoft->Windows->-TerminalServices->RemoteConnectionManager->Operational),重要事件 ID 和含義:

    • 1149:用戶認(rèn)證成功
    • 21:遠(yuǎn)程桌面服務(wù):會話登錄成功
    • 24:遠(yuǎn)程桌面服務(wù):會話已斷開連接
    • 25:遠(yuǎn)程桌面服務(wù):會話重新連接成功

    遠(yuǎn)程連接日志關(guān)注 RemoteInteractive10 CachedRemoteInteractive12)表明使用了 RDP ,因為這些登錄類型專用于RDP使用。

    計劃任務(wù)和 AT
    關(guān)注的事件 ID

    • 4624:賬戶成功登錄

    計劃任務(wù)事件 Microsoft-Windows-TaskScheduler/Operational.evtx,計劃任務(wù) ID 含義:

    • 100:任務(wù)已開始
    • 102:任務(wù)完成
    • 106:已注冊任務(wù)(關(guān)注點)
    • 107:在調(diào)度程序上觸發(fā)任務(wù)
    • 110:用戶觸發(fā)的任務(wù)
    • 129:創(chuàng)建任務(wù)流程(推出)
    • 140:任務(wù)已更新
    • 141:任務(wù)已刪除
    • 200:運行計劃任務(wù)
    • 325:啟動請求排隊

    統(tǒng)一后臺進程管理器(UBPM

    • 服務(wù)控制管理器 - 管理 Windows 服務(wù)
    • 任務(wù)計劃程序 - 管理 Windows 任務(wù)
    • Windows Management Instrumentation - 管理 WMI 供應(yīng)商
    • DCOM Server Process Launcher - 管理進程外 COM 應(yīng)用程序

    PSExec
    PSExec是系統(tǒng)管理員的遠(yuǎn)程命令執(zhí)行工具,包含在“Sysinternals Suite”工具中,但它通常也用于針對性攻擊的橫向移動。
    PsExec的典型行為

    • 在具有網(wǎng)絡(luò)登錄(類型3)的遠(yuǎn)程計算機上將 PsExec 服務(wù)執(zhí)行文件(默認(rèn)值:PSEXESVC.exe)復(fù)制到SystemRoot
    • 如果使用-c選項,則通過 $Admin 共享將文件復(fù)制到 %SystemRoot% 執(zhí)行命令。
    • 注冊服務(wù)(默認(rèn)值:PSEXESVC),并啟動服務(wù)以在遠(yuǎn)程計算機上執(zhí)行該命令。
    • 停止服務(wù)(默認(rèn)值:PSEXESVC),并在執(zhí)行后刪除遠(yuǎn)程計算機上的服務(wù)。

    PSExec選項的重要選項:

    • -r
      • 更改復(fù)制的文件名和遠(yuǎn)程計算機的服務(wù)名稱
        (默認(rèn)值:%SystemRoot%\ PSEXESVC.exe和PSEXESVC)
    • -s
      • 由SYSTEM帳戶執(zhí)行。
    • -C
      • 將程序復(fù)制到遠(yuǎn)程計算機
      • 被復(fù)制到Admin$(%SystemRoot%)
    • -u
      • 使用特定憑據(jù)登錄到遠(yuǎn)程計算機
      • 生成登錄類型2和登錄類型3 的事件

    可以從System.evtx中查找事件 ID 7045 發(fā)現(xiàn) PSExec,相關(guān)的事件 ID

    • Security.evtx
      • 4624:帳戶已成功登錄
    • Ssystem.evtx
      • 7045:系統(tǒng)中安裝了服務(wù)

    PsExec在執(zhí)行命令時在遠(yuǎn)程主機上創(chuàng)建服務(wù),默認(rèn)服務(wù)名稱為PSEXESVC,配合檢測系統(tǒng) 7045 事件可以確定。
    如果使用-r參數(shù)更改了默認(rèn)的服務(wù)名稱,通過以下特征可以檢測 PSExec 的執(zhí)行:

    • PSExec服務(wù)執(zhí)行文件(默認(rèn)值:PSEXESVC.exe)被復(fù)制到遠(yuǎn)程計算機上的“%SystemRoot%”目錄中
    • 服務(wù)名稱與沒有“.exe”擴展名的執(zhí)行名稱相同
    • 服務(wù)以“用戶模式”執(zhí)行,而不是“內(nèi)核模式”
    • “LocalSystem”帳戶用于服務(wù)帳戶
    • 實際帳戶用于執(zhí)行服務(wù)執(zhí)行文件,而不是“SYSTEM”

    2.1.3 GUI 的日志工具介紹

    Widnows 自帶事件管理器就是很不錯的日志工具,其他可以了解下Event Log Explorer

    ?

    可以將目標(biāo) IP 的所有日志文件復(fù)制出來,然后在其他電腦上使用 Event Log Explorer 進行分析。
    其他一些工具:

    • Microsoft Message Analyzer
    • ETL Viewer
    • Log Parser
      • 使用示例:https://mlichtenberg.wordpress.com/2011/02/03/log-parser-rocks-more-than-50-examples/

    2.2.4 PowerShell 日志操作

    使用Get-WinEvent

    Get-WinEvent @{logname='application','system'} -MaxEvents 1

    一些常見日志操作

    # Get-WinEvent幫助命令

    get-help Get-WinEvent

    ?

    # 列出所有事件日志

    Get-WinEvent -ListLog *

    ?

    # powershell管理員權(quán)限下獲取安全事件日志

    Get-WinEvent -FilterHashtable @{LogName='Security'}

    ?

    # 過濾安全事件ID 4624

    Get-WinEvent -FilterHashtable @{LogName='Security';ID='4624'}

    ?

    # 查詢今天的應(yīng)用和系統(tǒng)日志,顯示前2

    Get-WinEvent @{logname='application','system';starttime=[datetime]::today } -MaxEvents 2

    ?

    # 根據(jù)ID查詢事件

    Get-WinEvent -LogName Microsoft-Windows-PowerShell/Operational | Where-Object {$_.ID -eq "4100" -or $_.ID -eq "4104"}

    ?

    ?

    # 查詢指定時間內(nèi)的事件

    $StartTime=Get-Date? -Year? 2017? -Month? 1? -Day? 1? -Hour? 15? -Minute? 30

    $EndTime=Get-Date? -Year? 2017? -Month? 2? -Day? 15? -Hour? 20? -Minute? 00

    ?

    Get-WinEvent -FilterHashtable @{LogName='System';StartTime=$StartTime;EndTime=$EndTime}

    Get-EventLog 的使用可以參考:https://docs.microsoft.com/en-us/powershell/module/microsoft.powershell.management/get-eventlog?view=powershell-5.1

    2.2.5 Windows 日志刪除和日志集中化

    攻擊者入侵系統(tǒng)后,很可能會刪除日志,比較粗暴的手法是直接刪除所有日志和停止日志服務(wù),對于應(yīng)急來說刪除掉的日志本身就是就是入侵的明顯特征,根據(jù)文件創(chuàng)建時間也能大概判斷入侵時間。另外有工具可以刪除單條日志,這樣只是分析 Windows 日志時對分析人員來說很難找到攻擊痕跡,單條日志刪除工具?https://github.com/360-A-Team/EventCleaner,另外可以參考https://github.com/3gstudent/Eventlogedit-evtx--Evolution

    對抗刪除的的措施是實施日志集中化,從 Windows 7 開始,Windows 記錄日志為 XML 格式,可以使用

    2.2 檢查賬戶

    檢查賬戶的幾種方式:

  • 在本地用戶和組里查看,運行lusrmgr.msc
  • 使用net user列出當(dāng)前登錄賬號,使用wmic UserAccount get列出當(dāng)前系統(tǒng)所有賬戶
  • 檢查注冊表?HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileListHKLM\SAM\Domains\Account\(默認(rèn)是 SYSTEM)權(quán)限,需要配置成管理員權(quán)限查看。
  • SID 位于HKU\?HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList兩個密鑰中。 用戶SID可以在值“Profilelist”下找到Subkeys(在用戶登錄系統(tǒng)時創(chuàng)建)。 “ProfileImagePath”將列出該特定用戶的配置文件的路徑。 在操作系統(tǒng)級別,SID可識別無疑問題的帳戶。 多用戶系統(tǒng)看起來像這樣

    HKU\.DEFAULT

    HKU\S-1-5-18

    HKU\S-1-5-19

    HKU\S-1-5-20

    HKU\S-1-5-21-1116317227-3122546273-4014252621-1000

    HKU\S-1-5-21-1116317227-3122546273-4014252621-1000_Classes

    HKU\S-1-5-21-1116317227-3122546273-4014252621-1003

    HKU\S-1-5-21-1116317227-3122546273-4014252621-1003_Classes

    前四個密鑰是系統(tǒng)帳戶,從計算機到計算機通常是相同的。?HKU\.DEFAULT包含全局用戶信息。?HKU\S-1-5-18屬于“LocalSystem帳戶HKU\S-1-5-19用于運行本地服務(wù),是本地服務(wù)帳戶HKU\S-1-5-20?是用于運行網(wǎng)絡(luò)服務(wù)的“NetworkService帳戶 其他子鍵是唯一的SID,它們與已登錄系統(tǒng)的各個用戶相關(guān)聯(lián)。 他們的解釋如下:

    • “S”將字符串標(biāo)識為SID。
    • “1”是SID規(guī)范的版本。
    • “5”是標(biāo)識符權(quán)限值。
    • “21-1116317227-3122546273-4014252621”是域或本地計算機標(biāo)識符,因計算機與計算機不同,因為它對應(yīng)于唯一的個人用戶帳戶。
    • “1000”是相對ID(RID)。 默認(rèn)情況下未創(chuàng)建的任何組或用戶的RID均為1000或更高。
    • “1000_Classes”包含每用戶文件關(guān)聯(lián)和類注冊。
    • “1003”是同一系統(tǒng)上另一個用戶的相對ID(RID)。
    • “1003_Classes”包含第二個用戶的文件關(guān)聯(lián)和類注冊。

    2.3 檢查網(wǎng)絡(luò)連接

    檢查網(wǎng)絡(luò)監(jiān)聽和連接的端口和應(yīng)用程序

    netstat -anob

    輸出主機上的所有偵聽和活動連接,包括 PID 和連接到每個連接的程序的名稱。 這也告訴 Netstat返回連接的 IP 地址,而不是試圖確定它們的主機名。

    • -a :顯示所有連接和偵聽端口。
    • -b :顯示在創(chuàng)建每個連接或偵聽端口時涉及的可執(zhí)行程序。在某些情況下,已知可執(zhí)行程序承載多個獨立的組件,這些情況下,顯示創(chuàng)建連接或偵聽端口時涉及的組件序列。在此情況下,可執(zhí)行程序的名稱位于底部 [] 中,它調(diào)用的組件位于頂部,直至達到 TCP/IP。注意,此選項可能很耗時,并且在你沒有足夠權(quán)限時可能失敗。
    • -n :以數(shù)字形式顯示地址和端口號。
    • -o :顯示擁有的與每個連接關(guān)聯(lián)的進程 ID。
    • -r :顯示路由表。

    路由

    netstat -rn

    結(jié)合findstr命令查找特定的端口或程序。

    ?

    發(fā)現(xiàn)的感覺異常的 IP 地址可以在威脅情報平臺上查詢,如果是已知的惡意 IP,可以比較快速的確認(rèn)攻擊方式。

    防火墻配置

    netsh firewall show all

    Windows 10 自帶的網(wǎng)絡(luò)連接可以參考:
    https://betanews.com/2018/07/31/all-the-websites-windows-10-connects-to-clean-install/

    2.4 檢查進程

    進程通常結(jié)合網(wǎng)絡(luò)查看異常,先檢查異常的網(wǎng)絡(luò)連接,再獲取由哪個進程生成的網(wǎng)絡(luò)連接

    netstat -abno | find "port number"

    ?

    tasklist | findstr PID

    使用 wmic 命令獲取進程信息

    wmic process | find "Proccess Id" > proc.csv

    ?

    Get-WmiObject -Class Win32_Process

    ?

    Get-WmiObject -Query? "select * from win32_service where name='WinRM'" -ComputerName Server01, Server02 | Format-List -Property PSComputerName, Name, ExitCode, Name, ProcessID, StartMode, State, Status

    PowerShell 的其他關(guān)于進程和網(wǎng)絡(luò)的命令

    Get-Process

    ?

    Get-NetTCPConnection

    Get-NetTCPConnection -State Established

    ?

    # 進程跟服務(wù)的對應(yīng)關(guān)系

    tasklist /svc

    使用 SysinternalsSuite procexp 可以獲取進程比較詳細(xì)的信息,比如真實路徑、加載的 DLL 文件等、CPU 和內(nèi)存使用情況等。

    ?

    當(dāng)然也可以使用內(nèi)存管理器。

    查看可疑的進程及其子進程。可以通過觀察以下內(nèi)容:

    • 沒有簽名驗證信息的進程
    • 沒有描述信息的進程
    • 進程的屬主
    • 進程的路徑是否合法
    • CPU或內(nèi)存資源占用長時間過高的進程

    可以獲取進程關(guān)聯(lián)的文件 MD5 值,然后發(fā)送到威脅情報平臺上輔助檢查。進程關(guān)聯(lián)的文件也可以使用在線病毒檢測平臺上直接檢測。

    2.4.1 內(nèi)存 dump

    2 種比較方便的方法:
    第一種是使用系統(tǒng)自帶功能,在計算機屬性,系統(tǒng)屬性,高級選項卡中選擇啟動和故障恢復(fù)設(shè)置,選擇完全轉(zhuǎn)儲內(nèi)存,然后點擊確定,系統(tǒng)會提示重啟。

    ?

    重啟后在配置的文件位置可以找到上次轉(zhuǎn)儲的內(nèi)存文件。

    另外一種方法,使用 SysinternalsSuite 工具集的 notmyfault64 工具,在使用管理員權(quán)限的命令行模式下(cmdPowerShell),運行

    NotMyFault64.exe /crash

    2.4.2 內(nèi)存分析

    利用 Volatility 進行內(nèi)存取證,分析入侵攻擊痕跡,包括網(wǎng)絡(luò)連接、進程、服務(wù)、驅(qū)動模塊、DLLhandles、檢測進程注入、檢測Meterpretercmd歷史命令、IE瀏覽器歷史記錄、啟動項、用戶、shimcacheuserassist、部分rootkit隱藏文件、cmdliner等。

    參考:https://xz.aliyun.com/t/2497

    2.5 檢查開機啟動和運行服務(wù)

    2.5.1 開機啟動

    關(guān)于開機啟動需要分析的位置:

    • 注冊表中的關(guān)于開機啟動的位置
      • HKLM\Software\Microsoft\Windows\CurrentVersion\Runonce
      • HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
      • HKLM\Software\Microsoft\Windows\CurrentVersion\Run
      • HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\Run
      • HKCU\Software\Microsoft\Windows\CurrentVersion\Run
      • HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce
      • (ProfilePath)\Start Menu\Programs\Startup
    • 開始菜單,啟動項里(C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup)
    • 任務(wù)管理器,啟動選項卡,或者運行 msconfig,查看啟動選項卡
    • 運行gpedit.msc在本地組策略編輯器里查看開機運行腳本,包括計算機配置和用戶配置的。

    ?

    • 使用 SysinternalsSuite 工具集的 Autoruns 工具查看開機啟動項目

    ?

    2.5.2 查看服務(wù)狀態(tài)

    服務(wù)狀態(tài),自動啟動配置,在 PowerShell 下可以運行:

    Get-Service

    ?

    # 運行service命令

    service

    運行services.msc可以打開 Windows 服務(wù)工具,常見的 GUI 界面。

    ?

    2.6 檢查計劃任務(wù)

    存放計劃任務(wù)的文件

    • C:\Windows\System32\Tasks\
    • C:\Windows\SysWOW64\Tasks\
    • C:\Windows\tasks\
    • *.job(指文件)

    使用命令查看計劃任務(wù)

    schtasks

    運行taskschd.msc打開計劃任務(wù)面板,或者從計算機管理進入,直接查看計劃任務(wù)。

    ?

    也可以使用 SysinternalsSuite 工具集的 Autoruns 工具查看計劃任務(wù)。

    2.7 檢查文件

    檢查可疑文件的思路,一種是通過可疑進程(CPU 利用率、進程名)關(guān)聯(lián)的文件,一種是按照時間現(xiàn)象關(guān)聯(lián)的文件,文件大小也可以 作為輔助的判斷方法,文件的操作可以使用Get-ChildItem命令查看。需要關(guān)注的文件位置:

    • 下載目錄
    • 回收站文件
    • 程序臨時文件
    • 歷史文件記錄
    • 應(yīng)用程序打開歷史
    • 搜索歷史
    • 快捷方式(LNK)
    • 驅(qū)動
    • driverquery
    • 進程 DLL 的關(guān)聯(lián)查詢

    tasklist -M

    • 共享文件
    • 最近的文件(%UserProfile%\Recent)
    • 文件更新
    • 已安裝文件
      • hklm:\software\Microsoft\Windows\CurrentVersion\Uninstall\
    • 異常現(xiàn)象之前創(chuàng)建的文件

    2.8 檢查注冊表

    注冊表目錄含義:

  • HKEY_CLASSES_ROOT(HKCR):此處存儲的信息可確保在Windows資源管理器中執(zhí)行時打開正確的程序。它還包含有關(guān)拖放規(guī)則,快捷方式和用戶界面信息的更多詳細(xì)信息。
  • HKEY_CURRENT_USER(HKCU):包含當(dāng)前登錄系統(tǒng)的用戶的配置信息,包括用戶的文件夾,屏幕顏色和控制面板設(shè)置。HKEY_USERS中特定于用戶的分支的別名。通用信息通常適用于所有用戶,并且是HKU.DEFAULT。
  • HKEY_LOCAL_MACHINE(H??KLM):包含運行操作系統(tǒng)的計算機硬件特定信息。它包括系統(tǒng)上安裝的驅(qū)動器列表以及已安裝硬件和應(yīng)用程序的通用配置。
  • HKEY_USERS(HKU):包含系統(tǒng)上所有用戶配置文件的配置信息,包括應(yīng)用程序配置和可視設(shè)置。
  • HKEY_CURRENT_CONFIG(HCU):存儲有關(guān)系統(tǒng)當(dāng)前配置的信息。
  • 一些重要的注冊表鍵

    hklm:\Software\Microsoft\Windows\CurrentVersion\policies\system

    hklm:\Software\Microsoft\Active Setup\Installed Components

    hklm:\Software\Microsoft\Windows\CurrentVersion\App Paths

    hklm:\software\microsoft\windows nt\CurrentVersion\winlogon

    hklm:\software\microsoft\security center\svc

    hkcu:\Software\Microsoft\Windows\CurrentVersion\Explorer\TypedPaths

    hkcu:\Software\Microsoft\Windows\CurrentVersion\explorer\RunMru

    hklm:\Software\Microsoft\Windows\CurrentVersion\explorer\Startmenu

    hklm:\System\CurrentControlSet\Control\Session Manager

    hklm:\Software\Microsoft\Windows\CurrentVersion\explorer\ShellFolders

    hklm:\Software\Microsoft\Windows\CurrentVersion\ShellExtensions\Approved

    hklm:\System\CurrentControlSet\Control\Session Manager\AppCertDlls

    hklm:\Software\Classes\exefile\shell\open\command

    hklm:\BCD00000000

    hklm:\system\currentcontrolset\control\lsa

    hklm:\Software \Microsoft\Windows\CurrentVersion\Explorer\BrowserHelper Objects

    hklm:\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects

    hkcu:\Software\Microsoft\Internet Explorer\Extensions

    hklm:\Software\Microsoft\Internet Explorer\Extensions

    hklm:\Software\Wow6432Node\Microsoft\Internet Explorer\Extensions

    活用注冊表編輯器的搜索功能,根據(jù)進程名稱、服務(wù)名稱、文件名稱搜索注冊表。

    3. 特定事件痕跡檢查

    3.1 挖礦病毒應(yīng)急

    3.1.1 傳播方式

    通常可能的傳播方式:

  • 通過社工、釣魚方式下載和運行了挖礦程序(郵件、IM 等)
  • 利用計算機系統(tǒng)遠(yuǎn)程代碼執(zhí)行漏洞下載、上傳和執(zhí)行挖礦程序
  • 利用計算機 Web 或第三方軟件漏洞獲取計算機權(quán)限,然后下載和執(zhí)行挖礦程序
  • 利用弱口令進入系統(tǒng),下載和執(zhí)行挖礦程序
  • 執(zhí)行 Web 頁面的挖礦 JS 腳本
  • 3.1.2 挖礦程序特點

    • CPU、GPU、內(nèi)存利用率高;
    • 網(wǎng)絡(luò)會連接一些礦工 IP,可以通過威脅情報獲取。

    3.1.3 挖礦程序應(yīng)急目的

    • 找出入侵原因
    • 找到挖礦程序,并刪除

    挖礦事件應(yīng)急可能需要對樣本進行分析,需要二進制的一些分析能力,通過提取樣本后確認(rèn)樣本分類、行為、危害。

    3.2 勒索病毒事件應(yīng)急

    3.2.1 傳播方式

    通常可能的傳播方式:

  • 通過社工、釣魚方式下載和運行了勒索程序(郵件、IM 等)
  • 利用計算機系統(tǒng)遠(yuǎn)程代碼執(zhí)行漏洞下載、上傳和執(zhí)行勒索病毒
  • 利用計算機 Web 或第三方軟件漏洞獲取計算機權(quán)限,然后下載和執(zhí)行勒索病毒
  • 利用弱口令進入計算機系統(tǒng),下載和執(zhí)行勒索病毒
  • 3.2.2 勒索病毒特點

    • 各種數(shù)據(jù)文件和可執(zhí)行程序生成奇怪的后綴名;
    • 明顯的提示,要交贖金

    3.3.3 勒索病毒應(yīng)急目的

    • 如果是重要數(shù)據(jù),交付贖金恢復(fù)數(shù)據(jù);
    • 找到入侵的原因,排查同類漏洞,并進行加固(一般是重裝)

    確認(rèn)勒索病毒后要立即拔掉網(wǎng)線,限制傳播范圍。

    3.3 應(yīng)急示例

    • http://blog.nsfocus.net/emergency-response-case-study/
    • https://blog.csdn.net/qq_27446553/article/details/81102198
      http://vinc.top/2017/05/03/windows%E5%BA%94%E6%80%A5%E5%93%8D%E5%BA%94%EF%BC%8820170503%EF%BC%89/
    • https://mp.weixin.qq.com/s?src=11&timestamp=1533106387&ver=1033&signature=8P*AjLzeMd*GnPg0SwF4o6I06Sx804FDLw6PUkEch4h8eCCyQEr8A9hbHaIHPrqR-WiIdoJPqMsmSVic4-gs*sd3j613UabGbt6z9mQT6p5fWutdawPYrht-VlixmLLS&new=1
    • https://mp.weixin.qq.com/s?src=11&timestamp=1533106458&ver=1033&signature=8P*AjLzeMd*GnPg0SwF4o6I06Sx804FDLw6PUkEch4hJcF-gDfZJVqz2bzHZt6fF*EmCrKm*DXOl3CMpdqrFZwBPOuAKr1TQcF7qG2x72YvsE8D1nglxXyYenvA2HLqY&new=1

    4. Sysinternals Utilities

    工具中有些是命令行工具,有些是有 GUI 界面,作用:

    • 使用Process Explorer顯示詳細(xì)的流程和系統(tǒng)信息
    • 使用Process Monitor捕獲低級系統(tǒng)事件,并快速過濾輸出以縮小根本原因
    • 列出,分類和管理在您啟動或登錄計算機時運行的軟件,或運行Microsoft Office或Internet Explorer時運行的軟件
    • 驗證文件,正在運行的程序以及這些程序中加載的模塊的數(shù)字簽名
    • 使用可以識別和清除惡意軟件感染的Autoruns,Process Explorer,Sigcheck和Process Monitor功能
    • 檢查文件,密鑰,服務(wù),共享和其他對象的權(quán)限
    • 使用 Sysmon 監(jiān)控整個網(wǎng)絡(luò)中與安全相關(guān)的事件
    • 當(dāng)進程滿足指定條件時生成內(nèi)存轉(zhuǎn)儲
    • 遠(yuǎn)程執(zhí)行進程,并關(guān)閉遠(yuǎn)程打開的文件
    • 管理Active Directory對象并跟蹤LDAP API調(diào)用
    • 捕獲有關(guān)處理器,內(nèi)存和時鐘的詳細(xì)數(shù)據(jù)
    • 對無法啟動的設(shè)備,文件使用中的錯誤,無法解釋的通信以及許多其他問題進行故障排除
    • 了解其他地方?jīng)]有詳細(xì)記錄的Windows核心概念

    下載:https://docs.microsoft.com/en-us/sysinternals/downloads/

    4.1 常用工具介紹

    4.1.1 autoruns

    可以方便的查看自啟動、計劃任務(wù)和運行服務(wù),通過關(guān)聯(lián)右鍵菜單可以獲取更詳細(xì)的內(nèi)容。

    ?

    4.1.2 procexp

    查看進程的工具。

    ?

    ?

    4.1.3 ADExplorer

    Active Directory ExplorerAD Explorer)是一種高級Active DirectoryAD)查看器和編輯器。 您可以使用AD Explorer輕松導(dǎo)航AD數(shù)據(jù)庫,定義收藏位置,查看對象屬性和屬性,而無需打開對話框,編輯權(quán)限,查看對象的架構(gòu),以及執(zhí)行可以保存和重新執(zhí)行的復(fù)雜搜索。

    AD Explorer還包括保存AD數(shù)據(jù)庫快照以進行脫機查看和比較的功能。 加載已保存的快照時,您可以像實時數(shù)據(jù)庫一樣導(dǎo)航和瀏覽它。 如果您有兩個AD數(shù)據(jù)庫快照,則可以使用AD Explorer的比較功能查看它們之間更改的對象,屬性和安全權(quán)限。

    ?

    4.1.4 TCPView

    查看網(wǎng)絡(luò)連接情況

    ?

    4.1.5 PSExec

    Telnet這樣的實用程序和SymantecPC Anywhere等遠(yuǎn)程控制程序允許您在遠(yuǎn)程系統(tǒng)上執(zhí)行程序,但是設(shè)置起來很麻煩,并且要求您在要訪問的遠(yuǎn)程系統(tǒng)上安裝客戶端軟件。 PsExec是一種輕量級的 telne t替代品,可讓您在其他系統(tǒng)上執(zhí)行進程,完成控制臺應(yīng)用程序的完全交互,而無需手動安裝客戶端軟件。 PsExec最強大的用途包括在遠(yuǎn)程系統(tǒng)上啟動交互式命令提示和IpConfig等遠(yuǎn)程啟用工具,否則它們無法顯示有關(guān)遠(yuǎn)程系統(tǒng)的信息。

    使用可以參考:https://www.itprotoday.com/management-mobility/psexec

    4.1.6 LogonSessions

    列出了當(dāng)前活動的登錄會話,如果指定-p選項,則列出每個會話中運行的進程。

    ?

    4.2 Troubleshooting with the Windows Sysinternals Tools 2nd Edition

    這是一本書,介紹 Sysinternals 工具集的使用。

    5. 其他

    • 關(guān)注近期的安全事件趨勢,定期查看 CNCERT 的安全報告,其他一些殺毒軟件公司的論壇也要關(guān)注;
    • 結(jié)合近期的應(yīng)急,對每次應(yīng)急出現(xiàn)的新狀況進行總結(jié)分析,一段時間內(nèi)的應(yīng)急需求基本是一致的;
    • 關(guān)注幾個威脅情報中心,可以分析域名、IP、文件 MD5,比較方便判斷攻擊方式;
    • 準(zhǔn)備好殺毒盤和 Live 盤,可以利用 U 盤做一個專用的應(yīng)急響應(yīng)工具包
    • Webshell 查殺
      • D盾_Web查殺:http://www.d99net.net/index.asp
      • 河馬webshell查殺:http://www.shellpub.com
      • 深信服Webshell網(wǎng)站后門檢測工具:http://edr.sangfor.com.cn/backdoor_detection.html
    • 勒索軟件基本沒有辦法,重要數(shù)據(jù)只能交贖金,不過也是有些特定的勒索病毒能恢復(fù)文件
    • 如果未作 Windows 的日志集中化 ,如果入侵刪掉所有日志, 大部分情況下只能呵呵,查一下可能的入侵鏈路上的其他設(shè)備、同網(wǎng)段設(shè)備有什么日志;
    • 弱口令是很常見的入侵事件原因;
    • 眼見為實,證據(jù)說話,不要被客戶誘導(dǎo);
    • Windows 的攻擊方式可以了解一下?ATT&CK 矩陣

    ?

    另外工具列表了解一下:


    # 日志分析:

    LogParser.msi(命令行)

    Log.Parser.Lizard.6.7.2(圖形界面)

    LPSV2.D2 (圖形界面)

    EmEditor 進行web日志分析,支持大文本


    # 病毒分析 :

    PCHunter:http://www.xuetr.com

    火絨劍:https://www.huorong.cn

    Process Explorer:https://docs.microsoft.com/zh-cn/sysinternals/downloads/process-explorer

    processhacker:https://processhacker.sourceforge.io/downloads.php

    autoruns:https://docs.microsoft.com/en-us/sysinternals/downloads/autoruns

    OTL:https://www.bleepingcomputer.com/download/otl/

    # 病毒查殺:?

    卡巴斯基:http://devbuilds.kaspersky-labs.com/devbuilds/KVRT/latest/full/KVRT.exe
    (推薦理由:綠色版、最新病毒庫)

    大蜘蛛:http://free.drweb.ru/download+cureit+free (推薦理由:掃描快、一次下載只能用1周,更新病毒庫)

    火絨安全軟件:https://www.huorong.cn

    360殺毒:http://sd.360.cn/download_center.html

    # 在線病毒分析:

    微步云沙箱: https://s.threatbook.cn/

    騰訊哈勃分析系統(tǒng): https://habo.qq.com/

    多引擎在線病毒掃描網(wǎng): http://www.virscan.org/ ?(當(dāng)前支持 41 款殺毒引擎)

    Jotti惡意軟件掃描系統(tǒng): https://virusscan.jotti.org/

    針對計算機病毒、手機病毒、可疑文件等進行檢測分析: http://www.scanvir.com/

    # 病毒動態(tài):

    微步在線威脅情報社區(qū):https://x.threatbook.cn

    火絨安全論壇:http://bbs.huorong.cn/forum-59-1.html

    CVERC-國家計算機病毒應(yīng)急處理中心:http://www.cverc.org.cn


    # webshell查殺:

    D盾_Web查殺:http://www.d99net.net/index.asp

    河馬webshell查殺:http://www.shellpub.com

    深信服Webshell網(wǎng)站后門檢測工具:http://edr.sangfor.com.cn/backdoor_detection.html

    總結(jié)

    以上是生活随笔為你收集整理的Windows 的应急事件分类-的全部內(nèi)容,希望文章能夠幫你解決所遇到的問題。

    如果覺得生活随笔網(wǎng)站內(nèi)容還不錯,歡迎將生活随笔推薦給好友。

    美女又爽又黄 | 激情久久综合网 | 国产精品久久久久久麻豆一区 | 一级一片免费看 | 992tv在线成人免费观看 | 午夜久久久久久久久久久 | 婷婷国产在线观看 | 激情五月六月婷婷 | 免费观看性生活大片3 | 日韩激情一二三区 | 丁香电影小说免费视频观看 | 精品一区欧美 | 日韩理论在线观看 | 国产中文字幕视频在线观看 | 久久女教师 | 婷婷狠狠操 | 日日夜夜综合网 | 天天综合狠狠精品 | 99久精品视频 | 黄色av一级片 | 久久夜色精品国产欧美乱极品 | 久久成人18免费网站 | 精品美女国产在线 | av丝袜在线 | 在线亚洲午夜片av大片 | 青青河边草免费观看完整版高清 | 久久综合久久综合久久 | 91av在线国产 | 在线91观看 | 国产精品不卡在线播放 | 成年人电影免费在线观看 | 欧美成人性战久久 | 久久久精品一区二区三区 | 九九久久久久久久久激情 | 亚洲综合欧美激情 | 奇米影视777影音先锋 | 国产精品18久久久久久久久久久久 | 欧美激情视频在线免费观看 | 性色xxxxhd | 超碰在线资源 | 久久黄色免费观看 | 丁香九月婷婷综合 | 午夜精品麻豆 | 日韩高清在线看 | 国产精品久久婷婷六月丁香 | 亚洲国产99| 国产 一区二区三区 在线 | 久久影视一区 | 婷婷在线色 | www看片网站| 三级在线视频观看 | 九草视频在线观看 | 欧美日韩成人一区 | 女人高潮特级毛片 | 国产亚洲免费的视频看 | 丁香 婷婷 激情 | 中文字幕国语官网在线视频 | 欧美在线视频一区二区 | 在线观看黄色 | 国产日韩精品一区二区 | 国产91粉嫩白浆在线观看 | 久久久久久97三级 | 日本精品小视频 | 婷色在线| 91香蕉久久 | 久久免费视频6 | 99精品久久久久久久 | 国产黄大片在线观看 | 青青河边草观看完整版高清 | 在线观看视频日韩 | 国产精品9999 | 国产97视频 | 国产一级片在线播放 | 国产黄色片免费观看 | 91麻豆精品国产91久久久无需广告 | 99久久精品国产欧美主题曲 | 91视频在线免费下载 | 麻豆成人精品视频 | 国产麻豆精品95视频 | 中文字幕激情 | 久久经典国产视频 | 丁香激情综合久久伊人久久 | 久久精品久久精品久久精品 | 精品国产成人av在线免 | 91原创在线观看 | 日本公妇在线观看高清 | 国内外成人免费在线视频 | 五月天久久久久久 | 97精品电影院 | 精品在线小视频 | 在线视频久久 | 成人a视频片观看免费 | 中文字幕电影网 | 国产一区私人高清影院 | 深爱婷婷久久综合 | 中文字幕视频网站 | 在线免费观看一区二区三区 | www蜜桃视频 | 国产亚洲精品久久久久久移动网络 | 久久夜色精品亚洲噜噜国4 午夜视频在线观看欧美 | 91免费版在线| 在线免费观看黄色av | 一区二区三区四区精品视频 | 日本中文乱码卡一卡二新区 | 日韩a在线看 | 日韩精品一区在线播放 | 国产一级黄大片 | 99久久久久 | 色香蕉在线视频 | 亚洲黄色在线播放 | 99在线免费观看 | 人人精品久久 | 日韩专区 在线 | 久亚洲 | 人人澡人人爽欧一区 | 国产1区在线 | 中文字幕一区二区三区四区在线视频 | 国产精品第2页 | 成人动漫一区二区三区 | 成人性生爱a∨ | 中文字幕免费高清av | 嫩模bbw搡bbbb搡bbbb | 精品国产日本 | 黄色大片中国 | 超碰在线1 | 伊人久久婷婷 | 久草在线网址 | 西西人体4444www高清视频 | 久久a免费视频 | 在线a亚洲视频播放在线观看 | 91精品国产乱码久久桃 | 久久五月网 | 成人国产精品一区 | 在线国产小视频 | 99色在线观看 | 又色又爽的网站 | 成人黄色免费观看 | 天天躁天天操 | 日本精品一区二区在线观看 | 日韩av一区二区三区在线观看 | 国产一级精品在线观看 | 在线观看日本高清mv视频 | 手机在线中文字幕 | 国产精品美女久久久网av | 公与妇乱理三级xxx 在线观看视频在线观看 | 干干干操操操 | 国内精品小视频 | 在线国产能看的 | 亚洲va韩国va欧美va精四季 | 9在线观看免费高清完整版在线观看明 | 亚洲午夜久久久综合37日本 | 久久成人精品电影 | 99热 精品在线 | 人人射人人爽 | 久草在线最新免费 | 亚洲一二区视频 | 午夜精品999 | 久久综合九色综合欧美就去吻 | 精品久久久免费视频 | 国产一级视频在线观看 | 国产在线精品一区二区 | 国产视频黄 | 中文字幕日韩一区二区三区不卡 | 色综合久久精品 | 国产对白av| 99热精品在线观看 | 日日爽天天爽 | 国产在线一区观看 | 四虎成人免费影院 | 91激情视频在线 | 久久不卡免费视频 | 久久久国产精品麻豆 | 免费视频99 | 久久久网站 | 国产精品视频地址 | 成人99免费视频 | 九九久久在线看 | 日本大片免费观看在线 | 国产精品门事件 | 日韩av在线高清 | 超碰免费97| 久久国产精品99久久久久久进口 | 日韩欧美在线观看一区 | 奇米7777狠狠狠琪琪视频 | 中文字幕在线影院 | 精品一区二区在线观看 | a级一a一级在线观看 | 国产福利一区二区在线 | 欧美日韩免费观看一区=区三区 | 精油按摩av| 免费看av在线 | 一二区电影 | 国产字幕av| 人人看看人人 | 日韩成人精品一区二区 | 国产专区日韩专区 | 国产高清中文字幕 | 久久这里只有精品久久 | 久久久高清免费视频 | 国产高清不卡在线 | 亚洲人成人在线 | 97精品国产97久久久久久久久久久久 | 美女av免费| 操操操av| 美州a亚洲一视本频v色道 | 国产在线观看污片 | 在线综合 亚洲 欧美在线视频 | 国产一二区视频 | 国产精品999久久久 久产久精国产品 | 日日碰狠狠添天天爽超碰97久久 | 久久伊人操 | 999久久久久久久久 69av视频在线观看 | 久久这里 | 国产在线观看h | 永久免费av在线播放 | 国产在线成人 | 日本三级香港三级人妇99 | av超碰在线 | 92国产精品久久久久首页 | 日韩欧美精品在线观看视频 | 四虎5151久久欧美毛片 | 91在线播放国产 | 日韩免费观看高清 | 高清中文字幕 | 久草视频在 | 国产一区视频在线观看免费 | 91视频一8mav | 夜夜骑日日操 | 亚洲免费专区 | 五月色综合| 亚洲人成人天堂h久久 | 国产精品免费一区二区 | 免费看污网站 | 黄色毛片视频 | 国产高清网站 | 国产免费视频在线 | 91精品视频免费看 | 99热99热| 国产色 在线 | 久久婷婷一区二区三区 | 精品国产一区二区三区久久久久久 | 国产xxxx | 色五月色开心色婷婷色丁香 | 日日夜夜操操操操 | 丁香六月欧美 | 欧美动漫一区二区三区 | 国产综合激情 | 韩国精品在线观看 | 午夜电影中文字幕 | 中文字幕美女免费在线 | 久久人人97超碰国产公开结果 | 亚洲女人天堂成人av在线 | 日韩久久久久久久久久 | 久久亚洲综合国产精品99麻豆的功能介绍 | 成人免费xyz网站 | 婷婷中文字幕 | 国产欧美在线一区二区三区 | 日韩亚洲在线观看 | 欧美精品久久久久久久久久丰满 | 91高清在线 | 激情五月***国产精品 | 久久久久一区二区三区四区 | 中文乱幕日产无线码1区 | 亚洲精品小区久久久久久 | 在线看片视频 | 99爱在线 | 成人免费看电影 | 精品特级毛片 | 日日夜夜精品免费观看 | 亚洲资源网 | 久久理伦片 | 久久色视频 | 91免费网站在线观看 | 亚洲精品久久久久久国 | 久久夜色精品国产欧美乱极品 | 久久久久久久久福利 | 国产小视频福利在线 | 国产欧美日韩一区 | 中文字幕色在线视频 | 国产福利小视频在线 | 黄色福利网 | 亚洲资源网 | 在线天堂亚洲 | 久久国产视频网站 | 超碰在线97国产 | 免费观看午夜视频 | 天天操天天添天天吹 | 2023av| 国产成人av电影在线观看 | 九色91av| 五月婷婷黄色网 | 免费av影视 | 日韩一区二区三 | 国产精品正在播放 | 97视频总站 | 成人一级片在线观看 | 又黄又刺激视频 | japanesexxxxfreehd乱熟| a成人v | 韩日精品中文字幕 | 中文字幕久久精品一区 | 97成人免费视频 | 美女黄网久久 | 国产中文字幕在线 | 国产精品免费在线播放 | 亚洲色视频 | 精品国产欧美一区二区三区不卡 | 香蕉视频国产在线 | 午夜精品久久久久久久99 | 成人毛片在线观看视频 | 18做爰免费视频网站 | 99色在线视频 | 日本中文字幕久久 | 久久免费视频这里只有精品 | 久久精品资源 | 99这里有精品| 91日韩在线 | 91av蜜桃 | av网在线观看 | 国产成a人亚洲精v品在线观看 | 国产高清永久免费 | 美女福利视频网 | av网在线观看 | 在线成人av| 日韩av成人在线观看 | 免费av大全 | 91av电影在线| 免费国产黄线在线观看视频 | 日韩久久一区 | 成人av免费在线看 | 欧美日韩xxx | 久久久穴| 久久精品精品 | 国产美女精品人人做人人爽 | 色婷婷九月 | 激情五月***国产精品 | 国产精品久久久久一区二区 | 日韩专区 在线 | 久久这里 | 又污又黄的网站 | 黄色av免费| 黄网站app在线观看免费视频 | 91网页版在线观看 | 久久少妇免费视频 | 正在播放国产精品 | 国产高清av免费在线观看 | 日本一区二区三区免费观看 | 日韩中文字幕免费电影 | 国产高h视频 | 久久久久久久久久网 | 久久久久久高清 | 国产亚洲精品久久久久久久久久 | 在线小视频国产 | 亚洲国产成人高清精品 | 国产在线日本 | 国产精品视频久久久 | 黄色a在线观看 | 国产91精品看黄网站在线观看动漫 | 黄污在线观看 | 亚洲综合成人婷婷小说 | 日韩精品欧美一区 | 一区二区三区不卡在线 | 麻豆精品视频在线 | 天天射综合 | 999视频在线观看 | 蜜臀久久99精品久久久酒店新书 | 日本精品免费看 | 1000部18岁以下禁看视频 | 97人人模人人爽人人喊网 | 国产色一区| 色五月成人 | 亚洲无毛专区 | av福利第一导航 | 国产精品99久久久久人中文网介绍 | 毛片永久免费 | 欧美一二在线 | 日日日操 | 久久夜色精品国产欧美一区麻豆 | 国产成人黄色在线 | 在线一二三区 | 久久草草影视免费网 | 欧美天堂久久 | 91污视频在线 | 在线观看亚洲电影 | 亚洲天天干 | 国产欧美在线一区 | 91在线精品秘密一区二区 | 伊人午夜| 久99久视频 | 草免费视频| 免费在线观看日韩视频 | 国产精品女同一区二区三区久久夜 | 中日韩三级视频 | 97在线精品 | 亚洲天天干 | 中文字幕在线免费观看视频 | 91日韩在线| 国产精品免费久久久久 | 天天干,天天操 | 欧美在线视频第一页 | 亚洲精品五月 | 青春草视频在线播放 | 亚洲视频 中文字幕 | 精品国产1区 | 最新精品视频在线 | 又黄又刺激视频 | 欧美成年网站 | 国产黄色精品在线观看 | 欧美 激情在线 | 激情伊人五月天久久综合 | 国产 日韩 在线 亚洲 字幕 中文 | 亚洲日韩欧美一区二区在线 | 日本少妇视频 | 一区精品在线 | 国产精品免费小视频 | 中文字幕久久网 | 午夜影院一级 | 成人小视频在线观看免费 | 国产精品久久久免费 | 欧美资源 | 精品久久久久久久久亚洲 | 欧美a在线免费观看 | 欧美大片第1页 | 国产精品美女免费看 | 欧美日韩一区二区视频在线观看 | 极品嫩模被强到高潮呻吟91 | 久久成人一区二区 | av黄色在线播放 | 999视频网| 九九热国产视频 | 日韩大陆欧美高清视频区 | 久久久91精品国产一区二区三区 | 日韩精品一区二 | 天天做天天爱夜夜爽 | 国产又粗又猛又爽 | 伊人精品在线 | 久久尤物电影视频在线观看 | 在线观看岛国 | 激情欧美一区二区三区免费看 | 国产一区高清在线 | 婷婷丁香狠狠爱 | 国产精品久久久久一区二区三区共 | 这里有精品在线视频 | 精品国产三级a∨在线欧美 免费一级片在线观看 | 99视频导航 | 欧美日韩一区二区三区视频 | 天天操夜夜操 | av在线电影播放 | 国产黄网站在线观看 | 精品视频国产一区 | 亚洲精品免费在线播放 | 久久久久这里只有精品 | 在线导航av | 久久久免费观看完整版 | 精品国产一区二区三区av性色 | 夜夜干夜夜 | 97电影院网 | 精品久久影院 | 日本久草电影 | 成人免费在线观看入口 | 黄色福利网站 | 国产精品国产三级国产不产一地 | 麻豆成人小视频 | 精品国产中文字幕 | 久久久免费播放 | 日韩国产精品一区 | 国产精品s色 | 亚洲精品久久久久久久蜜桃 | 久久99在线视频 | 精品一区二区在线看 | 天天干,狠狠干 | av福利在线 | 久草色在线观看 | 欧美嫩草影院 | 欧美视频99 | 免费三级黄色片 | 久久综合色婷婷 | 欧美日韩精品国产 | 国产精品免费不 | 日韩精品一卡 | 黄色的视频| 99视频在线免费观看 | 日本91在线 | 91看片网址 | 欧美最猛性xxxxx免费 | 久久国产精品久久w女人spa | 亚洲国产成人久久 | 国产短视频在线播放 | 色99之美女主播在线视频 | 一区二区三区电影在线播 | 欧美日韩精品国产 | 国产精品久久久久久爽爽爽 | 91亚洲国产成人久久精品网站 | 麻豆国产视频下载 | 久久伊人色综合 | 天堂av色婷婷一区二区三区 | 久久99亚洲热视 | 中文字幕综合在线 | 精品久久一区 | 五月天中文字幕mv在线 | 亚洲九九九在线观看 | 欧美日韩午夜 | av黄色av| 成人黄色毛片视频 | 在线成人性视频 | 97香蕉久久超级碰碰高清版 | av中文字幕第一页 | 国产欧美综合在线观看 | 2021国产视频 | 日韩精品久久久久久 | 99高清视频有精品视频 | 丁香花五月 | 日韩特黄一级欧美毛片特黄 | 亚洲精品无 | 免费看片成年人 | 91精品视频免费在线观看 | 国产黄色片一级 | 超黄视频网站 | 成人亚洲精品久久久久 | 美女久久一区 | 国产高清免费 | 四虎永久免费网站 | 五月婷婷久久丁香 | 国产精品精品国产 | 国产精品久久久久久久久久久久 | 99视频久久 | 成人av一二三区 | 黄色毛片大全 | 又爽又黄又刺激的视频 | 日韩av一区二区在线播放 | 精品在线观看一区二区 | 亚洲影音先锋 | 亚洲欧美综合 | 国产乱码精品一区二区蜜臀 | 欧美一区二区在线刺激视频 | 久久久久女人精品毛片 | 亚洲最大激情中文字幕 | 日韩综合在线观看 | 天堂网一区| 夜添久久精品亚洲国产精品 | 欧美日韩电影在线播放 | 免费观看完整版无人区 | 丁香婷婷成人 | 天天干天天操天天拍 | av网站免费线看精品 | 91在线看片 | 午夜久久福利 | 国产在线国产 | 久久国产精品99国产 | 欧美激情综合五月 | 国产精品理论片在线观看 | 91精品免费在线 | 日本午夜在线观看 | 国产又粗又猛又色又黄网站 | 六月丁香激情综合色啪小说 | 亚洲黄色免费在线 | av一级片网站| 午夜12点 | 亚洲精品66 | 亚洲欧美日本国产 | 中文字幕av播放 | 久久免费黄色网址 | 精品国产精品久久一区免费式 | 99视频在线免费看 | 久色伊人 | 天天爽天天碰狠狠添 | 精品一区二区免费 | 亚洲女人av | 日韩精品免费在线 | 欧美另类xxx| 成人一级免费电影 | 日韩久久精品一区二区 | 免费视频一区二区 | 欧美日韩久久久 | 国产永久免费高清在线观看视频 | 亚洲一本视频 | 亚洲激情久久 | 日韩一区二区免费视频 | 亚洲精品av在线 | 国产99久久九九精品 | 亚洲成a人片77777kkkk1在线观看 | 日韩 在线| 国产性xxxx | 五月开心六月婷婷 | 福利精品在线 | 日韩亚洲在线视频 | 国产香蕉久久精品综合网 | 日韩欧美一区视频 | a级国产乱理论片在线观看 特级毛片在线观看 | 国产不卡免费 | 成人影视免费 | 国产区在线看 | 黄色av影院 | www.五月天激情 | 国产精品久久久久久久久久久久久 | 天天射成人 | av一区二区在线观看中文字幕 | 一区在线免费观看 | 丁香色天天 | 免费一区在线 | 99久久精品免费看国产麻豆 | 婷婷丁香色综合狠狠色 | 欧美九九视频 | 国产视频一区在线免费观看 | 伊人永久| 国产成人专区 | 超碰97在线人人 | 亚洲理论片在线观看 | www色综合 | 人人爽人人爽人人片av免 | 久久视频这里只有精品 | 午夜日b视频 | 天堂av最新网址 | 国产免费观看久久黄 | 国产成人久久精品77777综合 | 久久视频在线视频 | 亚洲美女精品视频 | 久草在线91| 日韩视频一区二区 | 在线免费观看视频一区 | 日韩狠狠操 | 国产精品夜夜夜一区二区三区尤 | 五月婷丁香 | 香蕉久久久久 | 9999国产| 午夜精品福利在线 | 国产精品久久久久久久久久妇女 | av在线电影网站 | 精品视频中文字幕 | 国产一区二区在线精品 | 久久久久 | 美女福利视频一区二区 | 三三级黄色片之日韩 | 香蕉视频啪啪 | 91视频免费看 | 福利久久| 99精品国产成人一区二区 | 欧美在线观看视频一区二区 | 免费视频成人 | 99视频在线免费看 | 黄污视频网站大全 | 免费男女羞羞的视频网站中文字幕 | 午夜电影中文字幕 | 国产毛片在线 | 99视频导航 | 天天插综合 | 久久久国产网站 | 久久久久久久久影视 | 色999在线 | 成人免费xyz网站 | 又黄又爽的视频在线观看网站 | 久久激情小视频 | 欧美一级艳片视频免费观看 | 久草线 | 8x成人在线| www.天天干.com | 精品99免费 | 日本高清久久久 | 91亚洲精品国偷拍 | 国产精品久久久久av福利动漫 | 日韩试看 | 成人a视频 | 一区二区三区在线播放 | 亚洲午夜久久久久久久久 | 欧美日韩aa | 丁香六月婷婷开心婷婷网 | 中文字幕一区二区三区久久 | 欧美国产大片 | 91av视屏| 91在线免费观看国产 | 日韩中文免费视频 | 怡红院av久久久久久久 | 一本色道久久精品 | 在线观看日本高清mv视频 | 欧美久久久久久久久中文字幕 | 国产日韩欧美视频在线观看 | 成人精品一区二区三区电影免费 | 久久a级片 | 91久久奴性调教 | 天天操操操操操 | 国产专区第一页 | 亚洲国产精品久久久久久 | 国产在线精品区 | 精品视频9999| 日韩电影一区二区在线 | 中文字幕精品久久 | 国产精品久久久一区二区 | 美女视频又黄又免费 | 亚洲天堂视频在线 | 日韩视频免费观看高清完整版在线 | 蜜桃视频成人在线观看 | 日韩三级av| 三级动图 | 91免费国产在线观看 | 国产日产在线观看 | 成年人av在线播放 | 天天爱天天 | 欧美日韩不卡在线观看 | 五月天六月婷 | 久久综合狠狠 | 精品视频99| 国产亚洲精品bv在线观看 | 久草在线资源观看 | 天天草天天摸 | 免费观看v片在线观看 | 国产特级毛片aaaaaa毛片 | 手机成人在线 | 中文有码在线 | www.综合网.com | 热久久免费国产视频 | 中文字幕视频网站 | 人人插人人费 | 欧美成年性| 天堂av免费在线 | 五月婷婷丁香 | 久久国产精品99久久久久久丝袜 | 九九av| 在线观看香蕉视频 | 91在线精品视频 | 在线观看午夜av | 欧美日韩大片在线观看 | 亚洲欧美日韩不卡 | 欧美日韩免费观看一区=区三区 | 国产又粗又猛又黄又爽 | 91久久人澡人人添人人爽欧美 | 99r在线播放 | 在线国产一区二区 | 日韩av成人 | 亚洲狠狠| 91正在播放 | 婷婷色吧 | 日韩免费电影一区二区三区 | 91成人破解版 | 国产免费亚洲 | 色亚洲网 | 国产精品一二 | 欧美成人h版在线观看 | 亚洲综合视频在线 | 午夜三级大片 | 久久久久看片 | 久久1电影院| 日韩在线免费 | 久久99热这里只有精品 | 免费在线精品视频 | 欧美激情视频一二区 | 精品国产一区二区三区免费 | 9在线观看免费高清完整版 玖玖爱免费视频 | 久久伊人八月婷婷综合激情 | 天天色婷婷 | 日韩午夜网站 | 亚洲激情综合网 | 超碰在线最新地址 | 久99久在线视频 | 久久精品婷婷 | 伊人色综合久久天天网 | 69av视频在线 | 91精品久久香蕉国产线看观看 | 六月激情丁香 | 成人在线免费视频 | 亚洲精品在线资源 | 91精品入口 | 久草免费看 | 视频二区 | 欧美激情精品久久久久久免费 | 日韩免费在线视频观看 | 国产五十路毛片 | 免费高清在线视频一区· | 日韩精品不卡在线 | 91天堂素人约啪 | 亚洲国产精品视频 | 中文在线a∨在线 | 亚洲精品久久久久中文字幕二区 | 天天干天天做天天操 | 免费在线观看污网站 | 久久福利 | 久久久国产精品人人片99精片欧美一 | 久久久久久高潮国产精品视 | 色噜噜在线观看视频 | 国产91九色视频 | 激情久久久久久久久久久久久久久久 | 蜜臀久久99精品久久久无需会员 | 久久久www成人免费精品张筱雨 | 操久久网| 99久久精品一区二区成人 | 亚洲激情网站免费观看 | 日韩精品三区四区 | 欧美另类tv | 日韩中文字幕免费看 | 精品国产aⅴ一区二区三区 在线直播av | 国产亚洲精品久久久久久久久久久久 | 亚洲综合成人在线 | 日本成人中文字幕在线观看 | 在线观看免费国产小视频 | 91九色在线观看视频 | 日韩免费观看高清 | 国产在线播放一区二区 | 久久免费av电影 | 天天操夜夜逼 | 亚洲国产成人高清精品 | 欧美日韩在线网站 | 在线看片中文字幕 | 国产福利精品在线观看 | 9999在线观看| 色a在线观看| 欧美日韩一区二区在线观看 | www在线免费观看 | 日本特黄一级片 | 日韩一二区在线 | 少妇bbb搡bbbb搡bbbb | 欧美久久久影院 | 日日操日日操 | 黄色影院在线观看 | 国产精品久久久久久久久久不蜜月 | 久久另类视频 | 91pony九色丨交换 | www.香蕉视频在线观看 | av在线播放亚洲 | 国产精品久久久久久久久久尿 | 一区中文字幕在线观看 | 中文字幕在线专区 | zzijzzij亚洲成熟少妇 | 国产精品自产拍在线观看 | 精品视频123区在线观看 | 97福利在线| 午夜国产福利视频 | 亚洲资源在线观看 | 成人国产网站 | 激情五月婷婷激情 | 免费高清在线一区 | 国产无遮挡猛进猛出免费软件 | 日韩精品一区二区三区外面 | 亚洲aⅴ在线观看 | 国产91学生粉嫩喷水 | 日韩精品一区二区在线观看视频 | 日韩精品视频免费专区在线播放 | 久久精品免费看 | av在观看 | www欧美日韩| 久久精品电影网 | 又爽又黄又无遮挡网站动态图 | 亚洲精品乱码久久久久久写真 | 狠狠地操 | 成人三级av | 欧美精品在线一区二区 | 五月花丁香婷婷 | 国产精品第一页在线 | 久章草在线观看 | 国产精品二区在线观看 | 成人va视频| 亚洲日日射 | 国产九九九九九 | 国产精品av免费观看 | 亚洲国产成人在线 | 国产视频亚洲精品 | 欧美日比视频 | 国产偷v国产偷∨精品视频 在线草 | 成人午夜网址 | 中文字幕电影一区 | 97视频精品 | 青青色影院 | 欧美色图另类 | 日本在线观看黄色 | 国产精品女主播一区二区三区 | 在线播放一区二区三区 | 国产精品九九九 | 色com | h动漫中文字幕 | 91热| 精品国产成人在线 | 中文字幕丝袜 | 国产精品毛片一区二区在线看 | 婷婷亚洲最大 | 婷婷激情小说网 | 亚洲精品视频 | www.xxx.性狂虐 | 国产色综合天天综合网 | 中文字幕亚洲综合久久五月天色无吗'' | 国内免费的中文字幕 | 国产亚洲精品福利 | 午夜丁香视频在线观看 | 日韩免费成人av | 最新av在线网站 | 免费三级骚 | 中文字幕在线看片 | 高清在线观看av | 久久草精品 | 婷婷丁香国产 | 中文字幕精品一区二区精品 | 久久免费视频国产 | 正在播放国产一区 | 日免费视频 | ,午夜性刺激免费看视频 | 日韩在线观看小视频 | 国产分类视频 | 免费在线观看中文字幕 | 亚洲精品欧洲精品 | 黄色毛片在线观看 | 日韩视频一区二区三区 | 成人99免费视频 | 激情在线五月天 | 亚洲精品短视频 | 久久免费在线观看 | 免费一级片在线观看 | 91成人午夜 | 欧美性护士 | 日韩av电影网站在线观看 | 国产一级二级在线观看 | 久久99国产综合精品 | 97超碰国产精品女人人人爽 | 国产一区二区三区 在线 | 免费黄色在线播放 | 亚洲精品综合一二三区在线观看 | 激情五月视频 | 日b视频在线观看网址 | 国产免费激情久久 | 中文字幕乱在线伦视频中文字幕乱码在线 | 伊人五月在线 | 国产中文字幕视频在线观看 | 亚洲国产精品推荐 | 香蕉影院在线观看 | 色噜噜日韩精品一区二区三区视频 | 在线а√天堂中文官网 | 久久亚洲福利视频 | 免费观看xxxx9999片 | 亚洲美女精品 | 91av在线精品| 韩国av免费在线 | 精品a级片 | 日韩大片免费观看 | 精品国产123 | www.午夜视频 | 天天射天天色天天干 | 97热视频 | 一区二区三区在线影院 | 日本高清xxxx | 国产精品h在线观看 | 在线视频你懂 | 日韩高清在线一区二区 | 久草热久草视频 | 国产网红在线 | 麻豆91精品 | 久久国产欧美日韩 | 日韩免费在线一区 | 国内精品久久影院 | 伊人伊成久久人综合网站 | 亚洲精品福利在线观看 | 黄色视屏在线免费观看 | 日韩av专区 | 国产日本亚洲高清 | 视频一区二区在线 | 精品99久久 | 亚洲精选在线观看 | 中文字幕乱码一区二区 | 色综合天天狠天天透天天伊人 | 成人欧美一区二区三区黑人麻豆 | 国产婷婷 | 久久蜜臀一区二区三区av | 欧美激情精品 | 丁香婷婷成人 | 天天干,天天射,天天操,天天摸 | 日本特黄一级片 | 麻豆一精品传二传媒短视频 | 国产精品久久久久久久久久妇女 | 美女视频黄免费的久久 | 亚洲永久免费av | 国产三级av在线 | 91精品天码美女少妇 | 激情视频免费观看 | 日韩免费在线网站 | 97超碰在线资源 | 午夜性色 | 婷婷色狠狠 | 激情综合色综合久久综合 | 午夜丁香网 | 国产一区二区久久久久 | 四虎国产永久在线精品 | 天天天天综合 | 夜色.com| 久久特级毛片 | 国产精品日韩欧美一区二区 | 成人性生交视频 | 成年人免费观看国产 | 久久精品国产亚洲aⅴ | 日韩电影在线视频 | 黄色片毛片 | 成人av高清在线观看 | 国产中文字幕视频在线观看 | 超级碰碰碰视频 | 亚洲一级二级三级 | 国产精品夜夜夜一区二区三区尤 | 日韩在线视频一区 | 99精品久久久久久久久久综合 | 91九色蝌蚪视频 | 在线观看亚洲精品视频 | 亚洲精品国产日韩 | 国产精品不卡在线播放 | 久99久久| 国产成人精品999在线观看 |