日韩av黄I国产麻豆传媒I国产91av视频在线观看I日韩一区二区三区在线看I美女国产在线I麻豆视频国产在线观看I成人黄色短片

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

CRYPTO-DSA

發布時間:2025/3/8 编程问答 32 如意码农
生活随笔 收集整理的這篇文章主要介紹了 CRYPTO-DSA 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

CRYPTO-DSA

參考某位大佬的博客和nss的一些題目,這兩天的DSA題目

DSA數字簽名 | DexterJie'Blog

[NCTF 2021]dsa

task.py

from Crypto.Util.number import *
from secret import flag
from hashlib import sha256
import os def keygen():
while True:
p = getPrime(522)
q = p//2
if isPrime(q):
break
g = 3
h = long_to_bytes(getPrime(256))
x = int.from_bytes(h*2, "big")
y = pow(g, x, p)
return g, p, q, y, x def sign(h, x):
k = sha256(h.encode().hex().encode()).digest()+sha256(bytes.fromhex(h)+x.to_bytes(128, "big")).digest()
k = int.from_bytes(k, "big")
r = pow(g,k,p)
s = (r*x+int(h,16))*inverse(k,q)%q
return r, s g, p, q, y, x = keygen()
flag = int(flag[5:-1],16)^int(sha256(x.to_bytes(128, "big")).hexdigest(),16)
r, s = sign(hex(flag)[2:], x)
print(q)
print(y)
print(flag)
print(r)
print(s) '''
q=4065074330205980877463463424406813850154275302695361748314870346411329051948044450952905063182483477758495116696164996888846308775044737816809015524088898203
y=7743982251072012463264403932580827621959049035277930304818871889119878506480333248188293037455476433705911511645160292331990658781048396135284434991466243636
flag=19480592192543881131267167328019941277106895469291691207381812905033306766991
r=962433004607153392099715322793248884218264181538005666659905851247468102959956625098831516046715446615198437005036117685792905736788216987378584513020215442
s=1861254747644911591100925843087118347161726578606012243057783788330822542299254180561801871884967022902307837045926190782819951409650425825871898890839825777
'''
\[p=2*q+1
\]
\[x=(2^{256}+1)*d^{'}
\]

據說k是H和H+X的哈希拼接,所以可以知道k的高256位(有沒有人能解釋的)

\[H=m異或 h(m)\\
\]
\[k=h(H)+h(H+x)=>k=H(2^{256})+h^{'}\\
\]
\[f(x)=(2^{256}H+h^{'})*s-(2^{256+1})*d^{'}*r-H\ (mod\ q)
\]

就是flag的低位和d‘的二元copper

def small_roots(f, bounds, m=1, d=None):
if not d:
d = f.degree() R = f.base_ring()
N = R.cardinality() f /= f.coefficients().pop(0)
f = f.change_ring(ZZ) G = Sequence([], f.parent())
for i in range(m + 1):
base = N ^ (m - i) * f ^ i
for shifts in itertools.product(range(d), repeat=f.nvariables()):
g = base * prod(map(power, f.variables(), shifts))
G.append(g) B, monomials = G.coefficient_matrix()
monomials = vector(monomials) factors = [monomial(*bounds) for monomial in monomials]
for i, factor in enumerate(factors):
B.rescale_col(i, factor) B = B.dense_matrix().LLL() B = B.change_ring(QQ)
for i, factor in enumerate(factors):
B.rescale_col(i, 1 / factor) H = Sequence([], f.parent().change_ring(QQ))
for h in filter(None, B * monomials):
H.append(h)
I = H.ideal()
if I.dimension() == -1:
H.pop()
elif I.dimension() == 0:
roots = []
for root in I.variety(ring=ZZ):
root = tuple(R(root[var]) for var in f.variables())
roots.append(root)
return roots return [] from Crypto.Util.number import *
from hashlib import sha256
import itertools
q = 4065074330205980877463463424406813850154275302695361748314870346411329051948044450952905063182483477758495116696164996888846308775044737816809015524088898203
y = 7743982251072012463264403932580827621959049035277930304818871889119878506480333248188293037455476433705911511645160292331990658781048396135284434991466243636
h = 19480592192543881131267167328019941277106895469291691207381812905033306766991
r = 962433004607153392099715322793248884218264181538005666659905851247468102959956625098831516046715446615198437005036117685792905736788216987378584513020215442
s = 1861254747644911591100925843087118347161726578606012243057783788330822542299254180561801871884967022902307837045926190782819951409650425825871898890839825777
g = 3
p = q*2+1
#sagemath
kmax=int(sha256(hex(h)[2:].encode().hex().encode()).digest().hex(),16)
PR.<h_0, d_0> = PolynomialRing(Zmod(q))
f = (2^256 * kmax + h_0) * s - (2^256 + 1) * d_0 * r - h
roots = small_roots(f, [2^256, 2^256], d=4, m=4)
#roots
kmin = int(roots[0][0])
k = kmax*2^256+kmin
x_ = int(roots[0][1])
x_0 = (2^256+1)*x_
if pow(g,x_0,p) == y:
flag = h^^int(sha256(int(x_0).to_bytes(128, "big")).hexdigest(),16)
print(hex(flag)[2:])

[HZNUCTF 2023 preliminary]easyDSA

task.py

from hash import *
from sage import *
from secrets import flag
from Crypto.Util.number import *
from gmpy2 import invert def dsa(hmac, _pk, _sk, k):
_p, _q, _g, _y = _pk
x = _sk
r = pow(_g, k, _p) % _q
s = ((hmac + x * r) * invert(k, _q)) % _q
return int(r), int(s) m = int(flag.hex(), 16)
p = getPrime(2048)
q = getPrime(256)
g = getRandomNBitInteger(2048)
y = pow(g, m, p)
pk = (p, q, g, y)
sk = m
hm1 = int(SM3(default_hm1), 16)
hm2 = int(SM3(default_hm2), 16)
nonce = getPrime(64)
xxxx = getPrime(20)
print(f"(r1, s1) = {dsa(hm1, pk, sk, nonce)}")
print(f"(r2, s2) = {dsa(hm1, pk, sk, nonce ** 2 + xxxx)}")
print(f"p = {p}\nq = {q}\ng = {g}\ny = {y}")
# (r1, s1) = (43665657147136977892760835332544097729763754398125679419859037123212964274095, 11372107439153704547599978617809027960018057676066118055075660375442954789009)
# (r2, s2) = (29184887007213204285288676779168140587575609668559831035949650649308618592275, 5011738292572181542092375902756977363590922060964162373234404450451520414798)
# p = 31961141251107494919420190534228520246958409864267239760354623819192809291490262139213317490432416411403367763443527530375117617196123131270496004125231254335150221348901335274505489844222882171272650010562960614279185073793274638651086760235178963210965828168433516820007716846876686795459738332444629111764967204355463398049697867061034126529189537688874999118692225915790053920062142349951686250122300061810240375783724631961234942175580462986265098353263395579346466921241016500821787793395554444982717141449909744838267161237273856377774256250949274635575801148994817767751541256849860886577256992383324866941911
# q = 69375998045163628324086568160767337544901252262545889505892695427466730978301
# g = 23095306638137759877487469277470910487928442296144598697677211337473146684728707820084075779044942034329888686699655576145455963231144004571165817481066424910959951439014314776050521403558035997997820617824839889597136772108383034876458141163933312284054415480674388788905935457149956424898637134087874179010376667509489926236214865373552518669840236207944772752416668193786003948717604980584661094548997197117467440864460714843246250800575997370964173558788145639802963655916833143883799542309432910222224223561677245110195809587171802538978009246887077924173034608600837785506594525481696000424121705524449481831586
# y = 30195133393879069638917191223585579396119430591488890396938821804398771785068454607425044458865556053274470709839502680269466948174813926392729790863065933078609827279352860810689776644132512095691760326095517755483748554008211568781998662554432781285208646921699265866446498342049913829592480268053599307065979016922204438675164034767731708343084371572648019835171087671868322447023378942812010740490724160077164191297435291229504616686997442254543493394641023587237077429236872101951650325361004443988267286616139798736713430746804524113024341440435623834197278500144543476528466395780355874841379098027115073850819

給了3個文件,主要還是看task.py

關系式

\[s1\equiv (H_1+r_1x)k_1^{-1}\\
\]
\[s2\equiv (H_2+r2x)k_2^{-1}
\]

已知

\[k_2=k_1^{2}+x_0\\
\]
\[H_1=H_2\\
\]

構造二元copper

\[f(x)=(s_2(k_1^2+x_0)-H_2)r_2^{-1}-(s_1k_1-H_1)*r^{-1}
\]

SM3可以直接用在線平臺算。

exp

(r1, s1) = (43665657147136977892760835332544097729763754398125679419859037123212964274095, 11372107439153704547599978617809027960018057676066118055075660375442954789009)
(r2, s2) = (29184887007213204285288676779168140587575609668559831035949650649308618592275, 5011738292572181542092375902756977363590922060964162373234404450451520414798)
p = 31961141251107494919420190534228520246958409864267239760354623819192809291490262139213317490432416411403367763443527530375117617196123131270496004125231254335150221348901335274505489844222882171272650010562960614279185073793274638651086760235178963210965828168433516820007716846876686795459738332444629111764967204355463398049697867061034126529189537688874999118692225915790053920062142349951686250122300061810240375783724631961234942175580462986265098353263395579346466921241016500821787793395554444982717141449909744838267161237273856377774256250949274635575801148994817767751541256849860886577256992383324866941911
q = 69375998045163628324086568160767337544901252262545889505892695427466730978301
g = 23095306638137759877487469277470910487928442296144598697677211337473146684728707820084075779044942034329888686699655576145455963231144004571165817481066424910959951439014314776050521403558035997997820617824839889597136772108383034876458141163933312284054415480674388788905935457149956424898637134087874179010376667509489926236214865373552518669840236207944772752416668193786003948717604980584661094548997197117467440864460714843246250800575997370964173558788145639802963655916833143883799542309432910222224223561677245110195809587171802538978009246887077924173034608600837785506594525481696000424121705524449481831586
y = 30195133393879069638917191223585579396119430591488890396938821804398771785068454607425044458865556053274470709839502680269466948174813926392729790863065933078609827279352860810689776644132512095691760326095517755483748554008211568781998662554432781285208646921699265866446498342049913829592480268053599307065979016922204438675164034767731708343084371572648019835171087671868322447023378942812010740490724160077164191297435291229504616686997442254543493394641023587237077429236872101951650325361004443988267286616139798736713430746804524113024341440435623834197278500144543476528466395780355874841379098027115073850819
#!/usr/bin/env python
# -*- coding: utf-8 -*-
from Crypto.Util.number import*
import itertools
IV = 0x7380166f4914b2b9172442d7da8a0600a96f30bc163138aae38dee4db0fb0e4e
default_hm1 = b'HZNUCTFRound#1'
default_hm2 = b'HZNUCTFRound#1' def small_roots(f, bounds, m=1, d=None):
if not d:
d = f.degree() R = f.base_ring()
N = R.cardinality() f /= f.coefficients().pop(0)
f = f.change_ring(ZZ) G = Sequence([], f.parent())
for i in range(m + 1):
base = N ^ (m - i) * f ^ i
for shifts in itertools.product(range(d), repeat=f.nvariables()):
g = base * prod(map(power, f.variables(), shifts))
G.append(g) B, monomials = G.coefficient_matrix()
monomials = vector(monomials) factors = [monomial(*bounds) for monomial in monomials]
for i, factor in enumerate(factors):
B.rescale_col(i, factor) B = B.dense_matrix().LLL() B = B.change_ring(QQ)
for i, factor in enumerate(factors):
B.rescale_col(i, 1 / factor) H = Sequence([], f.parent().change_ring(QQ))
for h in filter(None, B * monomials):
H.append(h)
I = H.ideal()
if I.dimension() == -1:
H.pop()
elif I.dimension() == 0:
roots = []
for root in I.variety(ring=ZZ):
root = tuple(R(root[var]) for var in f.variables())
roots.append(root)
return roots return []
H1=19905280947443115569469777697852124038269468456842113763109865796452965095134
H2=H1
PR.<k1, x0> = PolynomialRing(Zmod(q))
f = (s2*(k1**2+x0)-H2)*inverse(r2,q)-(s1*k1-H1)*inverse(r1,q)
roots = small_roots(f, (2^64, 2^20), m=1, d=2)
print(roots)
k1,x0=roots[0]
#[(15744441039285451081, 631339)]
k2=k1**2+x0
x = (s1*k1-H1)*inverse(r1,q)%q
print(long_to_bytes(int(x))

[suctf 2019]DSA

在終端里面交互

得到DSA的參數。發現有幾組的r相同,于是可以構造方程組求私鑰x,把私鑰求出來后,將終端給你的簽名消息的hash值進行簽名,將會得道簽名對(r,s),將簽名對與終端交互,得到flag

\[k*s1 = H(m1) + x*r\ mod\ q\\
\]
\[k*s2 = H(m2) + x*r\ mod\ q
\]

exp

import gmpy2

r =645224390501315862797070591755816309562736584452
h_flag = 334436397493699539473999398012751306876
p=89884656743115797097819440555693178620485594490643767510103963471608924587913709653256746790562883588011852460735275267990503465149454718627614453763060059226676569508565322541877120147735776580975577455382906808621021450526077323235477260260610074352985347306411700160496668007768862436197980651598048994217 q=733351900012832584621865112243949059368957476097 g=88493223492302907020961042092534061870813103426197667060896649536511822654652196955971640083365037379740401608129629097454817124374624947279386614844301750312126039698542869587208495662827992222619770171959869103091417006779702356792342825516705379752141737800147265145023116961039150128411592713662148401589 y=52169245435909876495152421578533821340872117742587260268454403838425273037980176268874598797032049946042829131912183461753205871292554332715861109864480014054314530798154726283889479994795350311013632333809929713875409593432791157873854766290466911161859680981529617530940854956585734363116431329106262579369
h1 = 193111848988193367504523557345609960681
h2 = 6552181908429515529989854270507740427
s1 = 624451987004675139546639048435927733971094708317
s2 = 206502049020604103620526858798020639447000006522
ds = s2-s1
dh = h2-h1
k = gmpy2.mul(dh,gmpy2.invert(ds,q))
k = gmpy2.f_mod(k,q)
tmp = gmpy2.mul(k,s1)-h1
x = tmp*gmpy2.invert(r,q)
x = gmpy2.f_mod(x,q)
print(int(x))
s_flag = (gmpy2.invert(k,q)*(h_flag+x*r)) % q
print((r,s_flag))
#(645224390501315862797070591755816309562736584452L, 497133993307905006634015243473843926347603500982L)

[D^3CTF 2022]leak_dsa

task.py

from hashlib import sha256
from secret import flag
from Crypto.Util.number import *
from random import *
import os
from binascii import *
def gen_key(qbit , pbit):
q = getPrime(qbit)
while 1:
p = getrandbits(pbit-qbit)*q + 1
if isPrime(p):
break
while 1:
h = randint(1 , p)
g = pow(h , (p-1)//q , p)
if g != 1:
break
d = randint(1 , q-1)
y = pow(g,d,p)
pubkey = (p ,q , g ,y)
prikey = (p ,q ,g ,y , d)
return pubkey , prikey
def sign(prikey , m):
p,q,g,y,d = prikey
k = randint(1 , q-1)
r = pow(g , k , p) % q
s = inverse(k , q) * (int(sha256(m).hexdigest(),16)+ d * r) % q
return (r , s) , k
def verify(pubkey , m , r ,s ):
p,q,g,y = pubkey
w = inverse(s , q)
u1 = int(sha256(m).hexdigest(),16) * w % q
u2 = r * w % q
if r == pow(g , u1 , p)*pow(y , u2,p)% q:
return 1
return 0
N = 70
pubkey , prikey = gen_key(256 , 2048)
f = open('./cipher.txt' , 'w')
f.write(str(pubkey) + '\n')
for i in range(N):
m = os.urandom(10)
signature , gift = sign(prikey , m)
mask = getrandbits(256)
f.write(hexlify(m).decode() + ',' + str(signature) +',' +str(mask & gift) +','+ str(mask) + '\n')
assert flag[:6] == b'd3ctf{' and flag[-1:] == b'}'
assert flag[6:-1] == sha256(str(prikey[-1]).encode()).hexdigest()

給個鏈接吧:D^3CTF 2022 - hash_hash - 博客園是一種基于DSA的HNP問題

基于DSA的HNP問題

DSA數字簽名 | DexterJie'Blog

\[A=s^{-1}\ mod\ q\\
\]
\[B=s^{-1}H\ mod\ q
\]

所以

\[k\equiv Ax+B\ mod\ q
\]

\[(t_1 \quad t_2 \quad \ldots \quad t_n \quad x \quad 1)
\begin{pmatrix}
q & 0 & \ldots & 0 & 0 & 0 \\
0 & q & \ldots & 0 & 0 & 0 \\
\vdots & \vdots & \ddots & \vdots & \vdots & \vdots \\
0 & 0 & \ldots & q & 0 & 0 \\
A_1 & A_2 & \ldots & A_n & 1 & 0 \\
B_1 & B_2 & \ldots & B_n & 0 & K
\end{pmatrix}
= (k_1 \quad k_2 \quad \ldots \quad k_n \quad x \quad K)
\]

當然這是在x不太大的情況下

task.py

from Crypto.Util.number import *
from Crypto.PublicKey import DSA
import random
import hashlib def gen_key():
pri = getPrime(128)
pub = pow(g,pri,p)
return pri,pub def sign(m,pri):
k = getPrime(128)
H = int(hashlib.sha256(m).hexdigest(),16)
r = pow(g,k,p) % q
s = pow(k,-1,q) * (H + pri * r) % q
return r,s key = DSA.generate(1024)
p, q, g = key.p, key.q, key.g
pri, pub = gen_key()
print(f"p = {p}")
print(f"q = {q}")
print(f"g = {g}")
print(f"pub = {pub}") flag = "flag{" + hashlib.sha256(str(pri).encode()).hexdigest() + "}" for i in range(5):
r,s = sign(str(i).encode(),pri)
print(f"r = {r}")
print(f"s = {s}") """
p =
q =
g =
pub =
r =
s =
r =
s =
r =
s =
r =
s =
r =
s =
"""

這有五組簽名對

import hashlib
from Crypto.Util.number import * p =
q =
g =
pub = R = [,,,,]
S = [,,,,]
H = [int(hashlib.sha256(str(i).encode()).hexdigest(),16) for i in range(5)] A = [inverse(S[i],q) * R[i] % q for i in range(5)]
B = [inverse(S[i],q) * H[i] % q for i in range(5)]
n = len(A)
K = 2^128 Ge = Matrix(ZZ,n+2,n+2)
for i in range(n):
Ge[i,i] = q
Ge[-2,i] = A[i]
Ge[-1,i] = B[i] Ge[-2,-2] = 1
Ge[-1,-1] = K for line in Ge.LLL():
if line[-1] == K:
x = line[-2]
print(f"x = {x}")
flag = "flag{" + hashlib.sha256(str(x).encode()).hexdigest() + "}"
print(flag)

消元x

當x數量級比較大的時候

\[s_i\equiv k_i^{-1}(H_i+xr_i)\ mod\ q\\
\]
\[k_is_i\equiv H_i+xr_i\ mod\ q
\]

取另外一組簽名消去x得到

\[k_is_ir_j\equiv H_rr_j+xr_ir_j\ mod\ q\\
\]
\[k_js_jr_i\equiv H_jr_i+xr_jr_i\ mod\ q
\]

相減得

\[s_ir_jk_i-s_jr_ik_j\equiv H_ir_j-H_jr_i\ mod\ q
\]

取j=0

\[(s_ir_0)k_i-(s_0r_i)k_0\equiv H_ir_0-H_0r_i\ mod\ q
\]

乘以\((r_0s_i)^{-1}\)得到

\[k_i-(r_0s_i)^{-1}(s_0r_i)k_0\equiv (r_0s_i)^{-1}(H_ir_0-H_0r_i)\ mod\ q
\]
\[k_i\equiv A_ik_0+B_i\ mod\ q
\]

有點像LCG的HNP

\[(t_1 \quad t_2 \quad \ldots \quad t_n \quad k_0\quad 1)
\begin{pmatrix}
q & 0 & \ldots & 0 & 0 & 0 \\
0 & q & \ldots & 0 & 0 & 0 \\
\vdots & \vdots & \ddots & \vdots & \vdots & \vdots \\
0 & 0 & \ldots & q & 0 & 0 \\
A_1 & A_2 & \ldots & A_n & 1 & 0 \\
B_1 & B_2 & \ldots & B_n & 0 & K
\end{pmatrix}
= (k_1 \quad k_2 \quad \ldots \quad k_n \quad k_0 \quad K)
\]

春秋杯——signature

task.py

import os
import hashlib
from Crypto.Util.number import *
from Crypto.PublicKey import DSA
import random
def gen_proof_key():
password = 'happy_the_year_of_loong'
getin = ''
for i in password:
if random.randint(0, 1):
getin += i.lower()
else:
getin += i.upper()
ans = hashlib.sha256(getin.encode()).hexdigest()
return getin,ans def gen_key():
pri = random.randint(2,q - 2)
pub = pow(g,pri,p)
return pri,pub def sign(m,pri):
k = int(hashlib.md5(os.urandom(20)).hexdigest(),16)
H = int(hashlib.sha256(m).hexdigest(),16)
r = pow(g,k,p) % q
s = pow(k,-1,q) * (H + pri * r) % q
return r,s def verify(pub,m,signature):
r,s = signature
if r <= 0 or r >= q or s <= 0 or s >= q:
return False
w = pow(s,-1,q)
H = int(hashlib.sha256(m).hexdigest(),16)
u1 = H * w % q
u2 = r * w % q
v = (pow(g,u1,p) * pow(pub,u2,p) % p) % q
return v == r def login():
print('Hello sir,Plz login first')
menu = '''
1.sign
2.verify
3.get my key
'''
times = 8
while True:
print(menu)
if times < 0:
print('Timeout!')
return False
choice = int(input('>'))
if choice == 1:
name = input('Username:').encode()
if b'admin' in name:
print('Get out!')
return False
r,s = sign(name,pri)
print(f'This is your signature -- > {r},{s}')
times -= 1
elif choice == 2:
print('Sure,Plz input your signature')
print(pri)
r = int(input('r:'))
s = int(input('s:'))
if verify(pub,b'admin',(r,s)) == True:
print('login success!')
return True
else:
print('you are not admin')
return False
elif choice == 3:
print(f'Oh,your key is {(p,q,g)}')
getin,ans = gen_proof_key()
print(f'Your gift --> {ans[:6]}')
your_token = input('Plz input your token\n>')
if your_token != getin:
print('Get out!')
exit(0) key = DSA.generate(1024)
p, q, g = key.p, key.q, key.g
pri, pub = gen_key()
if login() == False:
exit(0)
print(open('/flag','r').read())

開始就是一段字符串的大小寫混淆,它給了我們hash值,于是我們暴破,直到hash值一樣。

接著就是得到DSA的參數p,q,g,我們有8次獲得簽名對的機會。

然后利用這8組造格

import hashlib
import itertools
from tqdm import *
from pwn import *
from Crypto.Util.number import * def pass_proof(head):
password = 'happytheyearofloong'
table = itertools.product([0,1],repeat=19)
for i in tqdm(table):
getin = ""
for j in range(len(i)):
if i[j] == 0:
getin += password[j].lower()
else:
getin += password[j].upper()
msg = getin[:5] + "_" + getin[5:8] + "_" + getin[8:12] + "_" + getin[12:14] + "_" + getin[14:]
h = hashlib.sha256(msg.encode()).hexdigest()
if h[:6] == head:
print(msg)
return msg sh = remote("8.147.132.12",41792)
head = sh.recvline().strip().decode().split(" ")[-1]
msg = pass_proof(head)
sh.recvuntil(b"Plz input your token")
sh.sendlineafter(b">",msg.encode())
sh.recvuntil(b"3.get my key\n")
sh.sendlineafter(b">",b"3")
(p,q,g) = eval(sh.recvline().strip().decode().split("Oh,your key is ")[-1]) H = []
R = []
S = [] for i in range(8):
name = b"a"*(i+1)
sh.recvuntil(b"3.get my key\n")
sh.sendlineafter(b">",b"1")
sh.sendlineafter(b"Username:",name)
data = sh.recvline().strip().decode()
print(data)
r = int(data.split(" ")[-1].split(',')[0])
s = int(data.split(" ")[-1].split(',')[1])
h = int(hashlib.sha256(name).hexdigest(),16)
R.append(r)
S.append(s)
H.append(h) def get_k():
n = len(R)
r0 = R[0]
h0 = H[0]
s0 = S[0]
A = []
B = [] for i in range(n):
a = inverse((r0 * S[i]),q) * (R[i] * s0) % q
b = inverse((r0 * S[i]),q) * (H[i]*r0 - h0 * R[i])
A.append(a)
B.append(b) Ge = Matrix(ZZ,n+2,n+2)
for i in range(n):
Ge[i,i] = q
Ge[-2,i] = A[i]
Ge[-1,i] = B[i]
K = 2**128
Ge[-2,-2] = 1
Ge[-1,-1] = K for line in Ge.LLL():
if abs(line[-1]) == K:
return line[-2] k0 = get_k()
print(f"k0 = {k0}")
sh.recvuntil(b"3.get my key\n")
sh.sendlineafter(b">",b"2")
sh.recvline()
x = int(sh.recvline().strip().decode())
r = pow(g,k0,p) % q
hh = int(hashlib.sha256(b"admin").hexdigest(),16)
s = pow(k0,-1,q) * (hh + x*r) % q
sh.sendlineafter(b"r:",str(r).encode())
sh.sendlineafter(b"s:",str(s).encode())
print(sh.recvline().strip().decode())
print(sh.recvline().strip().decode())

給出k的高位

k寫成\(k=2^hk_h+k_{un}2^l+k_l\)

一系列化簡得到,\(A_i\equiv (s_ir_02^l)^{-1}(s_0r_i2^l)k_{0un}\ mod\ q\)

\(B_i\equiv (s_ir_02^l)^{-1}(H_ir_0-H_0r_i+(s_0r_i)(k_{0h}2^h+k_{0l})-(s_ir_0)(k_{ih}2^h+k_{il}))\ mod\ q\)

\[k_{iun}\equiv A_ik_{0un}+B_i\ mod\ q
\]
\[(t_1 \quad t_2 \quad \ldots \quad t_n \quad k_{0un}\quad 1)
\begin{pmatrix}
q & 0 & \ldots & 0 & 0 & 0 \\
0 & q & \ldots & 0 & 0 & 0 \\
\vdots & \vdots & \ddots & \vdots & \vdots & \vdots \\
0 & 0 & \ldots & q & 0 & 0 \\
A_1 & A_2 & \ldots & A_n & 1 & 0 \\
B_1 & B_2 & \ldots & B_n & 0 & K
\end{pmatrix}
= (k_{1un} \quad k_{2un} \quad \ldots \quad k_{nun} \quad k_{0un} \quad K)
\]

2024RCTF——SignSystem

task.py

from random import getrandbits, randint
from Crypto.Util.number import getPrime, isPrime, inverse
from hashlib import sha1
import signal def gen(l, n):
q = getPrime(l)
while True:
t = getrandbits(n - l)
p = t * q + 1
if isPrime(p):
break
h = randint(1, p - 1)
g = pow(h, t, p)
x = randint(1, q)
y = pow(g, x, p)
return (p, q, g, y), x def gen_ephemeral_key(k, lsb, msb):
return msb << (k + lsb.bit_length()) | getrandbits(k) << lsb.bit_length() | lsb def sign(pubkey, x, msg, lsb, msb):
p, q, g, y = pubkey
k = gen_ephemeral_key(150, lsb, msb)
r = pow(g, k, p) % q
Hm = int(sha1(msg).hexdigest(), 16)
s = (Hm + x * r) * inverse(k, q) % q
return (r, s) def verify(pubkey, sig, msg):
p, q, g, y = pubkey
r, s = sig
if not 0 < r < q or not 0 < s < q:
return False
w = inverse(s, q)
Hm = int(sha1(msg).hexdigest(), 16)
u1 = Hm * w % q
u2 = r * w % q
v = pow(g, u1, p) * pow(y, u2, p) % p % q
return v == r signal.alarm(900)
with open("flag.txt", "r") as f:
flag = f.read() l, n = 160, 1024
pub, x = gen(l, n)
print("your pubKey: {}".format(pub))
msb = getrandbits(8)
lsb = getrandbits(2) menu = """
[1] sign message
[2] verify signature
""" for i in range(20):
print(menu)
op = int(input(">").strip())
if op == 1:
msg = input("Which message to sign?: ").strip().encode()
if msg == b"get flag":
print("I'm afraid I can't do that.")
break
else:
sig = sign(pub, x, msg, lsb, msb)
print(f"Signature: {sig}")
elif op == 2:
msg = input("Which message to verify?: ").strip().encode()
r = int(input("r:").strip())
s = int(input("s:").strip())
v = verify(pub, (r, s), msg)
if v and msg == b"get flag":
print(flag)
else:
print(v)
else:
print("Invalid option")

可以知道,每個k的高8位和低2位是一樣的。

exp

from Crypto.Util.number import *
import string
from pwn import *
from sage.all import *
from tqdm import *
import gmpy2
import time table = string.ascii_lowercase
host = '' #ip地址
port = #端口
sh = remote(host,port) #建立連接
sh.recvuntil(b"your pubKey:")
pub = eval(sh.recvline().decode().strip())
p,q,g,y = pub
R=[]
H=[]
S=[]
for i in range(19):
sh.recvuntil(b">")
sh.sendline(b"1")
sh.recvuntil(b"Which message to sign?:")
m="".join(choices(table,k=16))
msg=m.encode()
sh.sendline(msg)
sh.recvuntil(b"Signature:")
data1=eval(sh.recvline().decode().strip())
r,s=data1
S.append(s)
R.append(r)
H.append(h)
r0=R[0]
s0=S[0]
h0=H[0]
def sign(pubkey, x, msg, lsb, msb):
p, q, g, y = pubkey
k = gen_ephemeral_key(150, lsb, msb)
r = pow(g, k, p) % q
Hm = int(sha1(msg).hexdigest(), 16)
s = (Hm + x * r) * inverse(k, q) % q
return (r, s)
for high in trange(256):
for low in range(4):
lowbit=low.bit_length()
A=[]
B=[]
tt=2**lowbit
for i in range(1,len(R)):
a=s0*R[i]*tt*gmpy2.invert(tt*t0*S[i],q)%q
b=gmpy2.invert(S[i]*r0*2**lowbit,q)*(H[i]*r0-h0*R[i]+(s0*R[i])*(high*2**512+low)-r0*S[i]*(high*2*2**512+low))%q
A.append(a)
B.append(b)
n=len(A) Ge=Matrix(ZZ,n+2,n+2)
for i in range(n):
Ge[i,i]=q
Ge[-2,i]=A[i]
Ge[-1,i]=B[i]
K=2**150
Ge[-2,-2]=1
Ge=[-1,-1]=K
for line in Ge.BKZ(block_size=30):
if abs(line[-1])==K:
k0_unknown=line[-2]
k0 = high*2**152 + k0_unknown*tt + low
d = (k0 * s0 - h0) * gmpy2.invert(r0,q) % q
if pow(g,d,p) == y:
print(1)
sig = sign(pub,d,b"get flag",k0)
r,s = sig
sh.recvuntil(b">")
sh.sendline(b"2")
sh.recvuntil(b"Which message to verify?: ")
sh.sendlineafter(b"r:",str(r).encode())
sh.sendlineafter(b"s:",str(s).encode())
print(sh.recvline())

總結

以上是生活随笔為你收集整理的CRYPTO-DSA的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

中文视频一区二区 | 特级黄色一级 | 91精品国产综合久久福利 | 国色综合| 波多野结衣电影一区二区 | 久久久午夜精品理论片中文字幕 | 69国产盗摄一区二区三区五区 | 国精产品一二三线999 | 91久久国产精品 | 国产精品久久久久三级 | 久久久久草 | 一级性视频 | 亚洲国产精品激情在线观看 | 国产精品女主播一区二区三区 | 黄色av高清| 亚洲精品自拍视频在线观看 | 久久精品影视 | av在线看片 | 黄色一级在线免费观看 | 久久字幕 | 麻豆视频国产在线观看 | 丁香婷婷综合网 | 亚洲国产三级 | 五月天久久久久久 | 我要色综合天天 | 在线观看免费黄色 | av超碰在线 | 最近免费中文字幕大全高清10 | 日日夜夜天天 | 婷婷久久一区 | 午夜三级毛片 | 亚洲第一久久久 | 久久久免费播放 | av在线播放国产 | 成人网中文字幕 | 免费亚洲黄色 | 一区二区中文字幕在线观看 | a色网站 | 一级片免费观看视频 | av日韩精品 | 久久国产精品免费一区二区三区 | 天天操天天艹 | 在线 欧美 日韩 | 国产成人精品一区在线 | 射射色| 天天干天天干天天色 | 涩涩网站在线 | 免费观看成人 | 国产精品一区二区三区视频免费 | 天天综合网天天综合色 | 午夜电影中文字幕 | 亚洲综合五月 | 久草在线看片 | 国产精品一区二区久久久 | 久久免费av电影 | 久久综合五月天婷婷伊人 | 免费一级片观看 | 国产视频在 | 亚洲精品高清一区二区三区四区 | 日韩福利在线观看 | 欧美日韩高清 | 亚洲精品国偷拍自产在线观看 | 婷婷亚洲五月色综合 | av理论电影 | 久久综合久久综合九色 | 久久久精品欧美 | 人人爽人人乐 | 一级α片免费看 | 亚洲精品裸体 | 中文字幕一区av | 女人18精品一区二区三区 | 亚洲综合色网站 | 蜜臀av性久久久久蜜臀aⅴ涩爱 | 国产精品乱码高清在线看 | 国产一线在线 | 国产福利资源 | 女人18片毛片90分钟 | 亚洲精品字幕在线观看 | 久久人人爽人人爽人人片av软件 | 欧美人人爱 | 欧美视频不卡 | 日韩在线观看小视频 | 四虎成人免费观看 | bbbbb女女女女女bbbbb国产 | 91亚洲永久精品 | 亚洲热久久 | 国产精品久久久久久久久久久久午夜 | 久久免费视频精品 | 黄色av成人在线 | 91麻豆精品国产91久久久久久 | 一级片观看 | 亚洲欧美国内爽妇网 | 涩涩网站在线 | 国产黄色一级片 | 婷婷四房综合激情五月 | 乱子伦av| 亚洲人成网站精品片在线观看 | 五月天亚洲综合小说网 | 国产麻豆果冻传媒在线观看 | 欧美激情精品久久久 | 国产精品99久久免费观看 | 日韩精品欧美精品 | 欧美99热 | 久久久国产精品久久久 | 国产日韩一区在线 | 香蕉视频免费看 | 中文在线资源 | 国产黄免费在线观看 | 综合久久五月天 | 国产伦理一区二区 | 日韩网站在线免费观看 | 五月天久久久久 | 欧美在线一二 | 国产精品99久久久久 | 首页中文字幕 | 四虎免费av | 婷婷久久网| 国模精品在线 | 欧美久久久久久久久中文字幕 | 在线小视频你懂的 | 麻豆综合网| 日本精品午夜 | 成人久久 | 在线观看国产区 | 中文字幕av专区 | 精品福利av | 亚洲a网 | 中文字幕在线观看网 | 又色又爽又黄高潮的免费视频 | 午夜影院先 | 午夜av在线电影 | 在线亚洲欧美日韩 | 亚洲欧美va| 国产成人在线综合 | 日韩精品一区电影 | 超碰97在线人人 | 免费三级a | 99热九九这里只有精品10 | 亚洲天堂网在线视频观看 | 日韩黄色在线观看 | 综合色中文 | 久久午夜视频 | 欧美福利视频一区 | 五月天久久综合 | 热久久在线视频 | 精品专区一区二区 | 国产拍揄自揄精品视频麻豆 | 99欧美精品 | 超碰在线色 | 人人爽久久涩噜噜噜网站 | 爱射综合| 亚洲在线免费视频 | 久久久国产精品成人免费 | 99久久精品日本一区二区免费 | 亚洲视频综合在线 | 国产精品久久久久久久久搜平片 | 国产精品久久久久久久久久久免费 | 亚洲综合导航 | 91精品免费在线视频 | 成人av免费在线看 | 999男人的天堂 | 人人草在线视频 | 国产一区免费视频 | 97超碰人人爱 | 国产高清视频免费观看 | 天天天综合网 | 国产在线观看一 | 欧美日韩一区二区在线 | 在线观看91久久久久久 | 国产尤物一区二区三区 | 日韩视频在线观看视频 | 亚洲精品在 | www.人人草 | 五月天.com | 亚洲开心激情 | 久久久免费精品国产一区二区 | 欧美伦理一区二区 | 日本xxxxav | 日韩一级理论片 | 亚洲精品一区二区久 | 久久久国产精品网站 | 人人爽人人爽人人片av | 九九久久影视 | 久久国产精品免费一区二区三区 | 成人免费 在线播放 | 午夜精品久久久久久中宇69 | 99精品视频免费全部在线 | 婷婷在线视频观看 | 亚洲国产精品激情在线观看 | 天天色天天爱天天射综合 | 欧美男同视频网站 | 97久久久免费福利网址 | 在线观看免费高清视频大全追剧 | 一级黄色大片 | 97超碰中文字幕 | 亚洲欧美视频一区二区三区 | 开心激情久久 | 成在人线av| 欧美最猛性xxxxx免费 | 久久精视频 | 婷婷六月在线 | 久久成人人人人精品欧 | 国产最顶级的黄色片在线免费观看 | 成人动漫精品一区二区 | 国产高清一级 | 日韩欧美一区二区三区免费观看 | 色婷婷中文 | 婷婷久操| 免费麻豆视频 | 97在线观看免费观看 | 99免在线观看免费视频高清 | 成人va视频 | 天天草夜夜| 国产精品一区二区久久久久 | 天天做天天看 | 婷婷日 | 最近久乱中文字幕 | 亚洲精品在线观看不卡 | 国产高清视频 | 中文字幕丝袜制服 | 在线色亚洲 | 不卡的av在线 | 九九色网| 97手机电影网 | 欧美精品乱码久久久久久 | 欧美另类一二三四区 | 狠狠干电影 | 91精品免费看 | 麻豆视频在线播放 | 91av视频观看| 一级黄网 | av动态图片 | 成人av片免费看 | 久久99亚洲网美利坚合众国 | 国产在线中文 | 91最新国产 | 日批视频在线 | 婷婷色在线观看 | 亚洲成a人片在线www | 国内精品久久天天躁人人爽 | 日韩在线观看电影 | www.com久久久 | 美女网站在线观看 | 在线观看国产91 | 国产成人久久精品一区二区三区 | 91av免费看| 一个色综合网站 | 国产成人在线网站 | 成人国产在线 | 91麻豆精品国产自产 | av 一区 二区 久久 | 99久久久久 | 中文字幕免费观看视频 | 黄色小网站在线 | 国产精品白浆 | 国产人成一区二区三区影院 | 国产精品成人一区二区三区吃奶 | 免费av电影网站 | 久久这里只有精品视频99 | 天天拍天天爽 | 91在线免费视频 | 久热色超碰 | 欧美日韩视频在线观看免费 | 成人wwwxxx视频| 欧美色图另类 | av免费试看 | 亚洲综合色视频在线观看 | 久久久精品 | 久久久免费网站 | 在线影视 一区 二区 三区 | 色无五月| 欧美另类重口 | 96av麻豆蜜桃一区二区 | 国产精品久久久av | 视频一区二区视频 | 国产精品一区在线播放 | 国产小视频在线免费观看视频 | 9797在线看片亚洲精品 | 国产麻豆精品久久一二三 | 96视频免费在线观看 | 精品国产一区二区三区久久 | 99999精品视频 | 天天操天天干天天操天天干 | 久久精品理论 | 午夜精品久久 | 中文字幕在线免费97 | 美女亚洲精品 | 色综合天天综合在线视频 | 国产一区欧美日韩 | 三级在线视频播放 | 久久久久久久久福利 | 国外调教视频网站 | 日韩在线观看小视频 | 又色又爽又黄 | 日韩久久网站 | 天天操夜夜想 | 超碰97人 | 国产黄色精品网站 | 美女久久久久久 | 日韩在线免费视频观看 | 精品一区电影 | 亚洲精品国产欧美在线观看 | 久久国产欧美日韩 | 久久69av| av在线一| 高清在线一区 | 激情视频在线观看网址 | 国产在线更新 | 国产精品区一区 | 五月婷婷六月丁香激情 | 在线中文日韩 | 国产成人精品在线 | 精品国产一区二区三区久久久蜜月 | 国产精品嫩草影院123 | 九九免费在线观看视频 | 免费在线日韩 | 久久男人视频 | 亚洲精品国产精品99久久 | 久久免费国产精品 | 成人国产网站 | 亚洲天堂首页 | 欧美天天综合网 | 免费a网| 91免费看片黄 | 久久爱影视i | 99视频在线免费播放 | 精品久久毛片 | 天天要夜夜操 | 91av在线看 | 国色天香永久免费 | 97超碰免费 | 成年人免费看的视频 | 香蕉视频免费看 | 97品白浆高清久久久久久 | 看国产黄色大片 | 久久免费看 | 国产精品久久久久一区二区三区 | 久久久国产精品视频 | 日本久久久久久久久久 | 人人澡超碰碰 | av解说在线观看 | 中文字幕一区二区三区四区久久 | 精品国产大片 | 九月婷婷综合网 | 国内精品视频久久 | 亚洲黄色av网址 | 色视频 在线 | 瑞典xxxx性hd极品 | 人人盈棋牌 | 久久久久久网站 | 亚洲九九精品 | 在线观看一级片 | 91亚洲夫妻 | 久久精品99久久 | av在线电影网站 | 99久久久国产免费 | 不卡电影一区二区三区 | 欧美日韩国产欧美 | 中文字幕在线播放第一页 | 91av在线免费观看 | 国内综合精品午夜久久资源 | 亚洲成人在线免费 | 欧美精品一二三 | 成人在线视频网 | 亚洲午夜久久久久久久久久久 | 久久久国产成人 | 黄色a视频免费 | 午夜.dj高清免费观看视频 | 久久精品79国产精品 | 国产精品99久久久久久宅男 | 五月婷综合| 欧美淫aaa免费观看 日韩激情免费视频 | japanesexxxhd奶水 国产一区二区在线免费观看 | 九九九九九九精品 | 81国产精品久久久久久久久久 | 久久在线看 | 久久国产精品免费视频 | 日韩av一区二区三区四区 | 国产美女永久免费 | 中文字幕在线观看视频一区 | 亚洲精品成人 | 免费看的黄色录像 | 免费大片av | 精品视频资源站 | 黄色小说在线观看视频 | 国产精在线 | 日日干夜夜草 | 欧美日韩精品免费观看视频 | 国产无套精品久久久久久 | 五月婷色 | 成人a免费| 日本天天色 | 美女免费黄网站 | av电影免费在线 | 国产高清久久 | 日韩在线小视频 | 中文字幕制服丝袜av久久 | 久久你懂得 | 国内精品一区二区 | 国产黄色免费电影 | 黄污网站在线 | 免费在线观看a v | 91亚洲精品久久久蜜桃网站 | 国产一级大片在线观看 | 麻豆视频在线播放 | 天天操天天射天天舔 | 狠狠做六月爱婷婷综合aⅴ 日本高清免费中文字幕 | av成人免费在线观看 | 成 人 黄 色 片 在线播放 | 久久综合五月天 | 999视频网站 | 美女久久久久久久久久 | 日韩视频区 | 国产黄色在线观看 | 婷婷网站天天婷婷网站 | 黄色a级片在线观看 | 天天夜夜狠狠操 | 国产精品久久久区三区天天噜 | 欧美精品视 | 国产在线观看高清视频 | 97精品国产91久久久久久 | 少妇bbbb | 国产精品12| 成人午夜精品福利免费 | 特级片免费看 | 国产三级香港三韩国三级 | 日韩av中文| 一二区av| 国产不卡高清 | 亚洲精品中文字幕在线观看 | 亚洲夜夜综合 | 精品视频亚洲 | 精品99999 | 激情视频区 | 69精品在线观看 | 开心婷婷色 | 蜜桃视频色 | 日韩精品一区二区三区三炮视频 | 日韩成人黄色 | a天堂一码二码专区 | 免费看av在线 | 国产精品美女999 | 欧美日本一二三 | 天天爽天天射 | 中文字幕亚洲国产 | 欧美日韩国产在线精品 | 中文国产在线观看 | 97在线超碰 | 久久y| 天天天干天天天操 | av在线直接看 | 国产美女视频网站 | 狠狠色狠狠色合久久伊人 | 国产理论一区二区三区 | 免费观看成人av | 91专区在线观看 | 国产精品不卡在线观看 | 99综合视频 | 欧美久草视频 | 在线观看中文字幕网站 | 久久久精品国产一区二区 | 欧美中文字幕久久 | 91在线视频观看免费 | 韩日av在线| 亚洲人成人天堂h久久 | 日韩久久精品一区二区三区 | 国模精品在线 | www..com黄色片 | 久久久国产精品一区二区中文 | 永久中文字幕 | 永久免费看av | 日韩三级视频在线看 | 一区二区精品视频 | 日日夜夜噜噜噜 | 狠狠干夜夜爽 | 韩日电影在线免费看 | 亚洲少妇激情 | 97看片网| 青青河边草免费直播 | 一级性视频 | 日日爽视频| 中文在线中文a | 中文在线资源 | 激情五月婷婷激情 | 五月婷婷久 | 天天干人人插 | 成人av亚洲 | 欧美亚洲一区二区在线 | 91在线精品秘密一区二区 | 亚洲a资源 | av日韩av| 亚洲成人黄色 | 五月婷婷激情综合 | 国产无限资源在线观看 | 三级黄色大片在线观看 | 精品伦理一区二区三区 | 亚洲成人精品av | 日韩网| 99精品在线播放 | 亚洲aⅴ一区二区三区 | 国产破处在线播放 | 国产黄色免费在线观看 | 91亚洲精品在线 | 黄色大全视频 | 精品视频在线看 | 99精品在线播放 | 国产精品一区二区av麻豆 | 成人福利在线观看 | 欧美一区免费在线观看 | 成人a大片| 香蕉视频网址 | 成人免费观看电影 | 69av久久| 在线 日韩 av | 成人中文字幕在线 | 丁香花中文在线免费观看 | 97视频在线 | 麻豆久久久久 | 久久99偷拍视频 | 黄色国产大片 | 亚洲毛片视频 | 国产精品久久99精品毛片三a | 五月花丁香婷婷 | 九九99靖品| 欧美日韩国产高清视频 | 欧美在线观看视频免费 | 久草网站在线 | 日韩在线| 久久免费在线观看 | 国产高潮久久 | 97国产大学生情侣酒店的特点 | 国产美女网站在线观看 | 成人蜜桃 | 国产精品一区二区在线 | 99久久婷婷国产综合亚洲 | 日韩在线三区 | 国产永久免费高清在线观看视频 | 伊人久在线 | 国产涩涩网站 | 中文av不卡 | 手机色站 | 久草免费福利在线观看 | av不卡免费看 | 黄色软件网站在线观看 | 6080yy午夜一二三区久久 | 欧美日韩国产一区二区三区 | 久99久视频 | av不卡网站| 国产精品久久久久久av | 久久新视频 | 中文字幕黄色 | 久久精品毛片基地 | 免费人成在线观看 | 国产精品久久久毛片 | 久久综合免费视频 | 久久久久久久网 | av在线播放免费 | 黄色网址在线播放 | 911精品视频| 日日日日| 国产破处视频在线播放 | 视频一区在线免费观看 | 欧美日韩久久久 | 婷婷丁香色 | 欧美性大战 | 精品国产欧美一区二区 | 99精品视频免费观看 | 国产色女 | 91亚洲精品久久久久图片蜜桃 | 99精品美女 | 免费久久久久久 | 日日夜精品| 一本到在线 | 欧美黑人性猛交 | 国产精品精品国产婷婷这里av | 色婷婷av一区| 热久久99这里有精品 | 亚洲最大成人网4388xx | 蜜臀av性久久久久蜜臀aⅴ涩爱 | 久久久久久久久久电影 | 国产真实在线 | 韩日av在线 | 天天色欧美 | 91av在| 免费毛片一区二区三区久久久 | 国产精品毛片一区视频播不卡 | 高潮久久久 | 日韩黄色中文字幕 | 国产探花在线看 | 最新中文字幕视频 | 日韩一区在线播放 | 豆豆色资源网xfplay | 亚洲一区视频在线播放 | 国产精品伦一区二区三区视频 | 在线不卡中文字幕播放 | 激情欧美xxxx | 久99久在线视频 | 精品国产综合区久久久久久 | 十八岁以下禁止观看的1000个网站 | 免费一级片在线观看 | 欧美午夜理伦三级在线观看 | 久久国产综合视频 | 国产高清小视频 | 亚洲日韩欧美视频 | 国产黄色片一级 | 国产一级做a | 国产三级视频在线 | 亚洲成av人电影 | 国产首页 | 色婷婷福利 | 日韩免费播放 | 精品久久久国产 | 91精品国产九九九久久久亚洲 | 天天射天天操天天色 | 亚洲年轻女教师毛茸茸 | 婷婷色综合色 | 在线视频1卡二卡三卡 | 国产亚洲在线 | av在线免费播放 | 亚洲欧美日韩一区二区三区在线观看 | 在线观看免费一级片 | 亚洲综合色视频 | 蜜臀av性久久久久蜜臀aⅴ四虎 | 亚洲砖区区免费 | 亚洲精品乱码久久久久久久久久 | 久久综合精品国产一区二区三区 | 在线黄av | 在线观看爱爱视频 | 高清不卡免费视频 | 日韩精品一区二区三区在线视频 | 我要色综合天天 | 成人久久视频 | 日韩一区二区三区在线看 | 天天射综合网视频 | 国产一卡久久电影永久 | 亚洲伦理中文字幕 | 狠狠干夜夜 | 黄色一级大片免费看 | 高清视频一区 | 久久综合色8888 | 久久一区二区三区超碰国产精品 | 国产资源在线播放 | 亚洲成av人片一区二区梦乃 | 91成人亚洲 | 91日韩在线视频 | 尤物九九久久国产精品的分类 | 日韩精品一区二区在线观看视频 | 免费看十八岁美女 | 国产精品麻豆三级一区视频 | 久久久久电影 | 91看片在线 | 欧美精品在线观看免费 | 国产高清不卡一区二区三区 | 六月久久婷婷 | 久久国产精品久久精品 | 国产精品高清在线观看 | 国产精品女视频 | 色噜噜狠狠狠狠色综合久不 | 中文在线a在线 | 狠狠色综合欧美激情 | av成人亚洲 | japanesefreesexvideo高潮 | 欧美日韩在线观看视频 | 97视频网址 | 国产一区二区久久 | 久久久片 | av成人免费观看 | 国产精品情侣视频 | 天天综合网天天 | 国产精品亚州 | 一本一道波多野毛片中文在线 | 国产日韩视频在线 | av在线免费在线 | 最近2019中文免费高清视频观看www99 | 日韩大片免费观看 | 成x99人av在线www | 国产青草视频在线观看 | 亚洲天堂网站 | 欧美国产日韩一区 | 婷婷视频在线播放 | 国产成人在线播放 | 视频二区在线视频 | 黄色天堂在线观看 | 亚洲精品久久视频 | 91av在线免费播放 | 午夜精品久久久久久久99 | 人人藻人人澡人人爽 | 嫩嫩影院理论片 | 国产黄色片免费 | 亚洲欧美日韩中文在线 | 亚洲免费婷婷 | 日韩精品在线一区 | 又黄又爽又刺激的视频 | 亚洲热久久 | 国产精品日韩 | 在线播放精品一区二区三区 | 我爱av激情网 | 国产精品 国内视频 | 亚洲精品乱码久久久久久9色 | 国模视频一区二区 | 九九热免费在线视频 | 91人人射| 中文字幕在线观看播放 | 久久精品99久久久久久2456 | 久久激情视频免费观看 | 国产精品成人久久久久 | 国产成人久久av免费高清密臂 | 久久精品视频国产 | 亚洲一级在线观看 | 天天曰视频 | 亚洲精品国产欧美在线观看 | 特黄特色特刺激视频免费播放 | 91精品91 | 久久精品网站视频 | 综合在线观看色 | 2019中文字幕第一页 | 69久久夜色精品国产69 | 亚洲天天 | 一区二区三区高清在线观看 | 国产亚洲情侣一区二区无 | 亚洲精品影院在线观看 | 最近免费中文字幕大全高清10 | 国产精品成人国产乱一区 | 久久久久久久久久影院 | 日韩在线高清视频 | 日韩电影一区二区三区在线观看 | 69亚洲乱 | www日韩| 久久成电影 | 日韩中文字幕免费在线播放 | 久久国产免费 | 黄色一级大片在线免费看产 | 久久热亚洲 | 久久噜噜少妇网站 | 日本中文字幕一二区观 | 亚洲欧美日韩精品久久久 | 中文字幕一区二区三区四区久久 | 亚洲一区二区视频 | 欧美a级片免费看 | 久久九九影视网 | 97碰在线视频 | 91.精品高清在线观看 | 国产高清在线免费 | 日韩在线视频一区 | 国产视频欧美视频 | 欧美韩日在线 | 黄色成人av在线 | 69绿帽绿奴3pvideos | 亚洲国产成人久久 | 精品美女久久 | 狠狠色综合网站久久久久久久 | 日日夜夜中文字幕 | 亚洲精品天天 | 久久国产精品99国产精 | 人人澡人 | 女人18精品一区二区三区 | 日韩xxx视频 | 色综合久久久久久中文网 | 一区二区三区在线视频观看58 | 亚洲精品视频久久 | av超碰免费在线 | 91在线观看视频 | 亚洲乱码在线观看 | 国产三级精品在线 | 97在线视| 在线观看免费视频 | 色久天 | 999在线精品 | 国产成人在线观看免费 | 成年人免费在线观看 | 91伊人久久大香线蕉蜜芽人口 | 精品成人在线 | 婷婷性综合| 一级一级一片免费 | 天天色天天综合 | 日韩精品中文字幕av | 狠狠色噜噜狠狠狠狠2021天天 | 亚洲特级毛片 | 有码一区二区三区 | 在线 欧美 日韩 | 免费人成网 | 国产经典 欧美精品 | 日韩在线观看你懂的 | 91久久久久久久一区二区 | 涩涩网站在线播放 | 日韩午夜av | 在线播放 亚洲 | 99精品网站| 日韩午夜电影院 | 精品国内自产拍在线观看视频 | 91视频最新网址 | 亚洲毛片久久 | 久久久私人影院 | 精品国产伦一区二区三区观看体验 | 国产精品黑丝在线观看 | 99精品在线视频观看 | 国产精品久久久久久麻豆一区 | 在线日本v二区不卡 | 蜜臀av夜夜澡人人爽人人桃色 | 久久99国产精品免费网站 | 日韩免费视频 | 日本中文字幕在线一区 | 日韩欧美一区二区三区在线观看 | 99在线视频免费观看 | 久久精品xxx| 91免费在线播放 | 日韩二区三区在线 | 国产精品成人一区二区 | 在线免费黄色 | 成人免费网站视频 | 欧美激情视频一区 | 91精品视频播放 | 中文在线8资源库 | 国产美女精品视频 | 久久精品久久精品 | 国产手机av | av丝袜天堂 | 成人在线视频在线观看 | 日本资源中文字幕在线 | 久久久一本精品99久久精品 | 亚洲精品国产精品国自产在线 | 日韩欧美精品一区二区三区经典 | 日日操天天操夜夜操 | 91视频在线自拍 | 欧美做受69 | 国产视频在线播放 | 免费在线观看国产精品 | 亚洲日本韩国一区二区 | 丁香婷婷色月天 | 日韩国产精品一区 | 久久久久久久国产精品视频 | 亚洲精品久久久久www | www黄色com | 久久狠狠一本精品综合网 | 中文字幕永久免费 | 中文字幕在线看视频国产中文版 | 91免费高清| 麻豆免费在线播放 | 91亚洲国产 | 日本护士三级少妇三级999 | 国产成人av片 | 麻豆传媒电影在线观看 | 91在线看视频免费 | 天天摸天天操天天舔 | 在线免费观看欧美日韩 | 成人久久久久久久久久 | 国产99久久久国产精品免费看 | 在线电影a | 最新av在线网址 | 久久久久亚洲精品 | 亚洲精品玖玖玖av在线看 | 国产精品一区二区三区四 | 69精品人人人人 | 色五月色开心色婷婷色丁香 | 狠狠狠的干 | 在线成人国产 | www黄色大片| 亚洲观看黄色网 | 亚洲激情p| 5月丁香婷婷综合 | 欧美国产日韩一区二区三区 | 亚洲精品在线国产 | 日本久久电影网 | 日韩中文三级 | 精品美女国产在线 | 97超碰成人在线 | 天天色天天操综合 | 国产精品麻豆99久久久久久 | 一级一片免费看 | 午夜三级大片 | 夜色成人av | 日韩午夜高清 | 99re视频在线观看 | 在线只有精品 | 日韩xxxx视频 | 日韩在线观看视频网站 | 国产美女视频一区 | 久热这里有精品 | 日韩一区精品 | 能在线看的av | 国产女人40精品一区毛片视频 | 麻豆视频www | 国产精品久一 | 日韩在线视频免费看 | 精品国产一区二区三区久久影院 | 成年人国产在线观看 | 午夜123| 日韩欧美成 | 在线不卡a | 亚洲视频999 | 免费成人av | 亚洲精品理论 | 一本之道乱码区 | 一区二区中文字幕在线观看 | 中文在线最新版天堂 | 久久婷婷精品视频 | 偷拍精偷拍精品欧洲亚洲网站 | 日韩影视在线观看 | 男女全黄一级一级高潮免费看 | av中文字幕不卡 | 中文字幕久久网 | 黄色小网站免费看 | 高清色免费 | 中文字幕色综合网 | 一区二区在线不卡 | 久草在线视频首页 | 国产精品国产亚洲精品看不卡15 | 黄色网址av| 国产高清视频免费在线观看 | 婷婷福利影院 | 国产视频二 | 国产美腿白丝袜足在线av | 中日韩在线 | 天天操天天射天天操 | 亚洲少妇xxxx | 在线午夜av | 欧美午夜寂寞影院 | 日韩欧美成人网 | 久久久国产精品人人片99精片欧美一 | 国产成人a亚洲精品 | 欧美日韩精品免费观看 | 欧美a级在线免费观看 | 久久精品国产免费看久久精品 | 国产国语在线 | 西西4444www大胆视频 | 免费观看性生活大片3 | 天天天色 | 国产亚洲综合精品 | 国产一级免费视频 | 91国内在线 | 中文字幕av专区 | 日韩综合一区二区三区 | 亚洲综合色婷婷 | 99久久精品午夜一区二区小说 | 性日韩欧美在线视频 | 国产不卡视频在线 | 偷拍福利视频一区二区三区 | 奇米网8888 | 伊在线视频 | 久久国产精品99国产精 | 在线观看www. | 亚洲一级理论片 | 麻豆免费观看视频 | 97超碰资源 | 视频一区在线免费观看 | 狠狠色噜噜狠狠狠狠2021天天 | 亚洲精品成人av在线 | 日韩在线短视频 | 伊人www22综合色 | 国产乱对白刺激视频在线观看女王 | 国产精品国内免费一区二区三区 | 日韩免费在线看 | 天天射日| 天天色天天草天天射 | 中文字幕av免费 | 国产成人一区二区三区电影 | 久草在线久草在线2 | 五月亚洲婷婷 | 国产亚洲免费观看 | 97精品免费视频 | 国产69精品久久app免费版 | 欧美巨大荫蒂茸毛毛人妖 | 4438全国亚洲精品观看视频 | 国产美腿白丝袜足在线av | 午夜精品视频免费在线观看 | 日本中文字幕免费观看 | 中文字幕在线影院 | 808电影 | 日韩久久影院 | 五月花丁香婷婷 | 久久国产精品免费一区 | 久久精品亚洲一区二区三区观看模式 | 天天综合色天天综合 | 亚洲天天摸日日摸天天欢 | 日韩乱色精品一区二区 | 在线黄色国产 | 亚洲精品视频在线观看免费视频 | 伊人成人久久 | 欧美91片 | 九九欧美 | 国产手机在线视频 | 国产99免费 | 亚洲理论在线观看 | 操操操天天操 | 91久久人澡人人添人人爽欧美 | 蜜桃视频在线视频 | 日韩女同一区二区三区在线观看 | 天天操狠狠干 | 成人在线视频网 | 一区中文字幕在线观看 | 人人爽人人射 | 成人网页在线免费观看 | 人人人爽 | 久久久久久久久影院 | 人人插人人射 | 国产麻豆剧果冻传媒视频播放量 | 中文在线免费一区三区 | 久久不卡av |