日韩av黄I国产麻豆传媒I国产91av视频在线观看I日韩一区二区三区在线看I美女国产在线I麻豆视频国产在线观看I成人黄色短片

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

CRYPTO-DSA

發布時間:2025/3/8 编程问答 32 如意码农
生活随笔 收集整理的這篇文章主要介紹了 CRYPTO-DSA 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

CRYPTO-DSA

參考某位大佬的博客和nss的一些題目,這兩天的DSA題目

DSA數字簽名 | DexterJie'Blog

[NCTF 2021]dsa

task.py

from Crypto.Util.number import *
from secret import flag
from hashlib import sha256
import os def keygen():
while True:
p = getPrime(522)
q = p//2
if isPrime(q):
break
g = 3
h = long_to_bytes(getPrime(256))
x = int.from_bytes(h*2, "big")
y = pow(g, x, p)
return g, p, q, y, x def sign(h, x):
k = sha256(h.encode().hex().encode()).digest()+sha256(bytes.fromhex(h)+x.to_bytes(128, "big")).digest()
k = int.from_bytes(k, "big")
r = pow(g,k,p)
s = (r*x+int(h,16))*inverse(k,q)%q
return r, s g, p, q, y, x = keygen()
flag = int(flag[5:-1],16)^int(sha256(x.to_bytes(128, "big")).hexdigest(),16)
r, s = sign(hex(flag)[2:], x)
print(q)
print(y)
print(flag)
print(r)
print(s) '''
q=4065074330205980877463463424406813850154275302695361748314870346411329051948044450952905063182483477758495116696164996888846308775044737816809015524088898203
y=7743982251072012463264403932580827621959049035277930304818871889119878506480333248188293037455476433705911511645160292331990658781048396135284434991466243636
flag=19480592192543881131267167328019941277106895469291691207381812905033306766991
r=962433004607153392099715322793248884218264181538005666659905851247468102959956625098831516046715446615198437005036117685792905736788216987378584513020215442
s=1861254747644911591100925843087118347161726578606012243057783788330822542299254180561801871884967022902307837045926190782819951409650425825871898890839825777
'''
\[p=2*q+1
\]
\[x=(2^{256}+1)*d^{'}
\]

據說k是H和H+X的哈希拼接,所以可以知道k的高256位(有沒有人能解釋的)

\[H=m異或 h(m)\\
\]
\[k=h(H)+h(H+x)=>k=H(2^{256})+h^{'}\\
\]
\[f(x)=(2^{256}H+h^{'})*s-(2^{256+1})*d^{'}*r-H\ (mod\ q)
\]

就是flag的低位和d‘的二元copper

def small_roots(f, bounds, m=1, d=None):
if not d:
d = f.degree() R = f.base_ring()
N = R.cardinality() f /= f.coefficients().pop(0)
f = f.change_ring(ZZ) G = Sequence([], f.parent())
for i in range(m + 1):
base = N ^ (m - i) * f ^ i
for shifts in itertools.product(range(d), repeat=f.nvariables()):
g = base * prod(map(power, f.variables(), shifts))
G.append(g) B, monomials = G.coefficient_matrix()
monomials = vector(monomials) factors = [monomial(*bounds) for monomial in monomials]
for i, factor in enumerate(factors):
B.rescale_col(i, factor) B = B.dense_matrix().LLL() B = B.change_ring(QQ)
for i, factor in enumerate(factors):
B.rescale_col(i, 1 / factor) H = Sequence([], f.parent().change_ring(QQ))
for h in filter(None, B * monomials):
H.append(h)
I = H.ideal()
if I.dimension() == -1:
H.pop()
elif I.dimension() == 0:
roots = []
for root in I.variety(ring=ZZ):
root = tuple(R(root[var]) for var in f.variables())
roots.append(root)
return roots return [] from Crypto.Util.number import *
from hashlib import sha256
import itertools
q = 4065074330205980877463463424406813850154275302695361748314870346411329051948044450952905063182483477758495116696164996888846308775044737816809015524088898203
y = 7743982251072012463264403932580827621959049035277930304818871889119878506480333248188293037455476433705911511645160292331990658781048396135284434991466243636
h = 19480592192543881131267167328019941277106895469291691207381812905033306766991
r = 962433004607153392099715322793248884218264181538005666659905851247468102959956625098831516046715446615198437005036117685792905736788216987378584513020215442
s = 1861254747644911591100925843087118347161726578606012243057783788330822542299254180561801871884967022902307837045926190782819951409650425825871898890839825777
g = 3
p = q*2+1
#sagemath
kmax=int(sha256(hex(h)[2:].encode().hex().encode()).digest().hex(),16)
PR.<h_0, d_0> = PolynomialRing(Zmod(q))
f = (2^256 * kmax + h_0) * s - (2^256 + 1) * d_0 * r - h
roots = small_roots(f, [2^256, 2^256], d=4, m=4)
#roots
kmin = int(roots[0][0])
k = kmax*2^256+kmin
x_ = int(roots[0][1])
x_0 = (2^256+1)*x_
if pow(g,x_0,p) == y:
flag = h^^int(sha256(int(x_0).to_bytes(128, "big")).hexdigest(),16)
print(hex(flag)[2:])

[HZNUCTF 2023 preliminary]easyDSA

task.py

from hash import *
from sage import *
from secrets import flag
from Crypto.Util.number import *
from gmpy2 import invert def dsa(hmac, _pk, _sk, k):
_p, _q, _g, _y = _pk
x = _sk
r = pow(_g, k, _p) % _q
s = ((hmac + x * r) * invert(k, _q)) % _q
return int(r), int(s) m = int(flag.hex(), 16)
p = getPrime(2048)
q = getPrime(256)
g = getRandomNBitInteger(2048)
y = pow(g, m, p)
pk = (p, q, g, y)
sk = m
hm1 = int(SM3(default_hm1), 16)
hm2 = int(SM3(default_hm2), 16)
nonce = getPrime(64)
xxxx = getPrime(20)
print(f"(r1, s1) = {dsa(hm1, pk, sk, nonce)}")
print(f"(r2, s2) = {dsa(hm1, pk, sk, nonce ** 2 + xxxx)}")
print(f"p = {p}\nq = {q}\ng = {g}\ny = {y}")
# (r1, s1) = (43665657147136977892760835332544097729763754398125679419859037123212964274095, 11372107439153704547599978617809027960018057676066118055075660375442954789009)
# (r2, s2) = (29184887007213204285288676779168140587575609668559831035949650649308618592275, 5011738292572181542092375902756977363590922060964162373234404450451520414798)
# p = 31961141251107494919420190534228520246958409864267239760354623819192809291490262139213317490432416411403367763443527530375117617196123131270496004125231254335150221348901335274505489844222882171272650010562960614279185073793274638651086760235178963210965828168433516820007716846876686795459738332444629111764967204355463398049697867061034126529189537688874999118692225915790053920062142349951686250122300061810240375783724631961234942175580462986265098353263395579346466921241016500821787793395554444982717141449909744838267161237273856377774256250949274635575801148994817767751541256849860886577256992383324866941911
# q = 69375998045163628324086568160767337544901252262545889505892695427466730978301
# g = 23095306638137759877487469277470910487928442296144598697677211337473146684728707820084075779044942034329888686699655576145455963231144004571165817481066424910959951439014314776050521403558035997997820617824839889597136772108383034876458141163933312284054415480674388788905935457149956424898637134087874179010376667509489926236214865373552518669840236207944772752416668193786003948717604980584661094548997197117467440864460714843246250800575997370964173558788145639802963655916833143883799542309432910222224223561677245110195809587171802538978009246887077924173034608600837785506594525481696000424121705524449481831586
# y = 30195133393879069638917191223585579396119430591488890396938821804398771785068454607425044458865556053274470709839502680269466948174813926392729790863065933078609827279352860810689776644132512095691760326095517755483748554008211568781998662554432781285208646921699265866446498342049913829592480268053599307065979016922204438675164034767731708343084371572648019835171087671868322447023378942812010740490724160077164191297435291229504616686997442254543493394641023587237077429236872101951650325361004443988267286616139798736713430746804524113024341440435623834197278500144543476528466395780355874841379098027115073850819

給了3個文件,主要還是看task.py

關系式

\[s1\equiv (H_1+r_1x)k_1^{-1}\\
\]
\[s2\equiv (H_2+r2x)k_2^{-1}
\]

已知

\[k_2=k_1^{2}+x_0\\
\]
\[H_1=H_2\\
\]

構造二元copper

\[f(x)=(s_2(k_1^2+x_0)-H_2)r_2^{-1}-(s_1k_1-H_1)*r^{-1}
\]

SM3可以直接用在線平臺算。

exp

(r1, s1) = (43665657147136977892760835332544097729763754398125679419859037123212964274095, 11372107439153704547599978617809027960018057676066118055075660375442954789009)
(r2, s2) = (29184887007213204285288676779168140587575609668559831035949650649308618592275, 5011738292572181542092375902756977363590922060964162373234404450451520414798)
p = 31961141251107494919420190534228520246958409864267239760354623819192809291490262139213317490432416411403367763443527530375117617196123131270496004125231254335150221348901335274505489844222882171272650010562960614279185073793274638651086760235178963210965828168433516820007716846876686795459738332444629111764967204355463398049697867061034126529189537688874999118692225915790053920062142349951686250122300061810240375783724631961234942175580462986265098353263395579346466921241016500821787793395554444982717141449909744838267161237273856377774256250949274635575801148994817767751541256849860886577256992383324866941911
q = 69375998045163628324086568160767337544901252262545889505892695427466730978301
g = 23095306638137759877487469277470910487928442296144598697677211337473146684728707820084075779044942034329888686699655576145455963231144004571165817481066424910959951439014314776050521403558035997997820617824839889597136772108383034876458141163933312284054415480674388788905935457149956424898637134087874179010376667509489926236214865373552518669840236207944772752416668193786003948717604980584661094548997197117467440864460714843246250800575997370964173558788145639802963655916833143883799542309432910222224223561677245110195809587171802538978009246887077924173034608600837785506594525481696000424121705524449481831586
y = 30195133393879069638917191223585579396119430591488890396938821804398771785068454607425044458865556053274470709839502680269466948174813926392729790863065933078609827279352860810689776644132512095691760326095517755483748554008211568781998662554432781285208646921699265866446498342049913829592480268053599307065979016922204438675164034767731708343084371572648019835171087671868322447023378942812010740490724160077164191297435291229504616686997442254543493394641023587237077429236872101951650325361004443988267286616139798736713430746804524113024341440435623834197278500144543476528466395780355874841379098027115073850819
#!/usr/bin/env python
# -*- coding: utf-8 -*-
from Crypto.Util.number import*
import itertools
IV = 0x7380166f4914b2b9172442d7da8a0600a96f30bc163138aae38dee4db0fb0e4e
default_hm1 = b'HZNUCTFRound#1'
default_hm2 = b'HZNUCTFRound#1' def small_roots(f, bounds, m=1, d=None):
if not d:
d = f.degree() R = f.base_ring()
N = R.cardinality() f /= f.coefficients().pop(0)
f = f.change_ring(ZZ) G = Sequence([], f.parent())
for i in range(m + 1):
base = N ^ (m - i) * f ^ i
for shifts in itertools.product(range(d), repeat=f.nvariables()):
g = base * prod(map(power, f.variables(), shifts))
G.append(g) B, monomials = G.coefficient_matrix()
monomials = vector(monomials) factors = [monomial(*bounds) for monomial in monomials]
for i, factor in enumerate(factors):
B.rescale_col(i, factor) B = B.dense_matrix().LLL() B = B.change_ring(QQ)
for i, factor in enumerate(factors):
B.rescale_col(i, 1 / factor) H = Sequence([], f.parent().change_ring(QQ))
for h in filter(None, B * monomials):
H.append(h)
I = H.ideal()
if I.dimension() == -1:
H.pop()
elif I.dimension() == 0:
roots = []
for root in I.variety(ring=ZZ):
root = tuple(R(root[var]) for var in f.variables())
roots.append(root)
return roots return []
H1=19905280947443115569469777697852124038269468456842113763109865796452965095134
H2=H1
PR.<k1, x0> = PolynomialRing(Zmod(q))
f = (s2*(k1**2+x0)-H2)*inverse(r2,q)-(s1*k1-H1)*inverse(r1,q)
roots = small_roots(f, (2^64, 2^20), m=1, d=2)
print(roots)
k1,x0=roots[0]
#[(15744441039285451081, 631339)]
k2=k1**2+x0
x = (s1*k1-H1)*inverse(r1,q)%q
print(long_to_bytes(int(x))

[suctf 2019]DSA

在終端里面交互

得到DSA的參數。發現有幾組的r相同,于是可以構造方程組求私鑰x,把私鑰求出來后,將終端給你的簽名消息的hash值進行簽名,將會得道簽名對(r,s),將簽名對與終端交互,得到flag

\[k*s1 = H(m1) + x*r\ mod\ q\\
\]
\[k*s2 = H(m2) + x*r\ mod\ q
\]

exp

import gmpy2

r =645224390501315862797070591755816309562736584452
h_flag = 334436397493699539473999398012751306876
p=89884656743115797097819440555693178620485594490643767510103963471608924587913709653256746790562883588011852460735275267990503465149454718627614453763060059226676569508565322541877120147735776580975577455382906808621021450526077323235477260260610074352985347306411700160496668007768862436197980651598048994217 q=733351900012832584621865112243949059368957476097 g=88493223492302907020961042092534061870813103426197667060896649536511822654652196955971640083365037379740401608129629097454817124374624947279386614844301750312126039698542869587208495662827992222619770171959869103091417006779702356792342825516705379752141737800147265145023116961039150128411592713662148401589 y=52169245435909876495152421578533821340872117742587260268454403838425273037980176268874598797032049946042829131912183461753205871292554332715861109864480014054314530798154726283889479994795350311013632333809929713875409593432791157873854766290466911161859680981529617530940854956585734363116431329106262579369
h1 = 193111848988193367504523557345609960681
h2 = 6552181908429515529989854270507740427
s1 = 624451987004675139546639048435927733971094708317
s2 = 206502049020604103620526858798020639447000006522
ds = s2-s1
dh = h2-h1
k = gmpy2.mul(dh,gmpy2.invert(ds,q))
k = gmpy2.f_mod(k,q)
tmp = gmpy2.mul(k,s1)-h1
x = tmp*gmpy2.invert(r,q)
x = gmpy2.f_mod(x,q)
print(int(x))
s_flag = (gmpy2.invert(k,q)*(h_flag+x*r)) % q
print((r,s_flag))
#(645224390501315862797070591755816309562736584452L, 497133993307905006634015243473843926347603500982L)

[D^3CTF 2022]leak_dsa

task.py

from hashlib import sha256
from secret import flag
from Crypto.Util.number import *
from random import *
import os
from binascii import *
def gen_key(qbit , pbit):
q = getPrime(qbit)
while 1:
p = getrandbits(pbit-qbit)*q + 1
if isPrime(p):
break
while 1:
h = randint(1 , p)
g = pow(h , (p-1)//q , p)
if g != 1:
break
d = randint(1 , q-1)
y = pow(g,d,p)
pubkey = (p ,q , g ,y)
prikey = (p ,q ,g ,y , d)
return pubkey , prikey
def sign(prikey , m):
p,q,g,y,d = prikey
k = randint(1 , q-1)
r = pow(g , k , p) % q
s = inverse(k , q) * (int(sha256(m).hexdigest(),16)+ d * r) % q
return (r , s) , k
def verify(pubkey , m , r ,s ):
p,q,g,y = pubkey
w = inverse(s , q)
u1 = int(sha256(m).hexdigest(),16) * w % q
u2 = r * w % q
if r == pow(g , u1 , p)*pow(y , u2,p)% q:
return 1
return 0
N = 70
pubkey , prikey = gen_key(256 , 2048)
f = open('./cipher.txt' , 'w')
f.write(str(pubkey) + '\n')
for i in range(N):
m = os.urandom(10)
signature , gift = sign(prikey , m)
mask = getrandbits(256)
f.write(hexlify(m).decode() + ',' + str(signature) +',' +str(mask & gift) +','+ str(mask) + '\n')
assert flag[:6] == b'd3ctf{' and flag[-1:] == b'}'
assert flag[6:-1] == sha256(str(prikey[-1]).encode()).hexdigest()

給個鏈接吧:D^3CTF 2022 - hash_hash - 博客園是一種基于DSA的HNP問題

基于DSA的HNP問題

DSA數字簽名 | DexterJie'Blog

\[A=s^{-1}\ mod\ q\\
\]
\[B=s^{-1}H\ mod\ q
\]

所以

\[k\equiv Ax+B\ mod\ q
\]

\[(t_1 \quad t_2 \quad \ldots \quad t_n \quad x \quad 1)
\begin{pmatrix}
q & 0 & \ldots & 0 & 0 & 0 \\
0 & q & \ldots & 0 & 0 & 0 \\
\vdots & \vdots & \ddots & \vdots & \vdots & \vdots \\
0 & 0 & \ldots & q & 0 & 0 \\
A_1 & A_2 & \ldots & A_n & 1 & 0 \\
B_1 & B_2 & \ldots & B_n & 0 & K
\end{pmatrix}
= (k_1 \quad k_2 \quad \ldots \quad k_n \quad x \quad K)
\]

當然這是在x不太大的情況下

task.py

from Crypto.Util.number import *
from Crypto.PublicKey import DSA
import random
import hashlib def gen_key():
pri = getPrime(128)
pub = pow(g,pri,p)
return pri,pub def sign(m,pri):
k = getPrime(128)
H = int(hashlib.sha256(m).hexdigest(),16)
r = pow(g,k,p) % q
s = pow(k,-1,q) * (H + pri * r) % q
return r,s key = DSA.generate(1024)
p, q, g = key.p, key.q, key.g
pri, pub = gen_key()
print(f"p = {p}")
print(f"q = {q}")
print(f"g = {g}")
print(f"pub = {pub}") flag = "flag{" + hashlib.sha256(str(pri).encode()).hexdigest() + "}" for i in range(5):
r,s = sign(str(i).encode(),pri)
print(f"r = {r}")
print(f"s = {s}") """
p =
q =
g =
pub =
r =
s =
r =
s =
r =
s =
r =
s =
r =
s =
"""

這有五組簽名對

import hashlib
from Crypto.Util.number import * p =
q =
g =
pub = R = [,,,,]
S = [,,,,]
H = [int(hashlib.sha256(str(i).encode()).hexdigest(),16) for i in range(5)] A = [inverse(S[i],q) * R[i] % q for i in range(5)]
B = [inverse(S[i],q) * H[i] % q for i in range(5)]
n = len(A)
K = 2^128 Ge = Matrix(ZZ,n+2,n+2)
for i in range(n):
Ge[i,i] = q
Ge[-2,i] = A[i]
Ge[-1,i] = B[i] Ge[-2,-2] = 1
Ge[-1,-1] = K for line in Ge.LLL():
if line[-1] == K:
x = line[-2]
print(f"x = {x}")
flag = "flag{" + hashlib.sha256(str(x).encode()).hexdigest() + "}"
print(flag)

消元x

當x數量級比較大的時候

\[s_i\equiv k_i^{-1}(H_i+xr_i)\ mod\ q\\
\]
\[k_is_i\equiv H_i+xr_i\ mod\ q
\]

取另外一組簽名消去x得到

\[k_is_ir_j\equiv H_rr_j+xr_ir_j\ mod\ q\\
\]
\[k_js_jr_i\equiv H_jr_i+xr_jr_i\ mod\ q
\]

相減得

\[s_ir_jk_i-s_jr_ik_j\equiv H_ir_j-H_jr_i\ mod\ q
\]

取j=0

\[(s_ir_0)k_i-(s_0r_i)k_0\equiv H_ir_0-H_0r_i\ mod\ q
\]

乘以\((r_0s_i)^{-1}\)得到

\[k_i-(r_0s_i)^{-1}(s_0r_i)k_0\equiv (r_0s_i)^{-1}(H_ir_0-H_0r_i)\ mod\ q
\]
\[k_i\equiv A_ik_0+B_i\ mod\ q
\]

有點像LCG的HNP

\[(t_1 \quad t_2 \quad \ldots \quad t_n \quad k_0\quad 1)
\begin{pmatrix}
q & 0 & \ldots & 0 & 0 & 0 \\
0 & q & \ldots & 0 & 0 & 0 \\
\vdots & \vdots & \ddots & \vdots & \vdots & \vdots \\
0 & 0 & \ldots & q & 0 & 0 \\
A_1 & A_2 & \ldots & A_n & 1 & 0 \\
B_1 & B_2 & \ldots & B_n & 0 & K
\end{pmatrix}
= (k_1 \quad k_2 \quad \ldots \quad k_n \quad k_0 \quad K)
\]

春秋杯——signature

task.py

import os
import hashlib
from Crypto.Util.number import *
from Crypto.PublicKey import DSA
import random
def gen_proof_key():
password = 'happy_the_year_of_loong'
getin = ''
for i in password:
if random.randint(0, 1):
getin += i.lower()
else:
getin += i.upper()
ans = hashlib.sha256(getin.encode()).hexdigest()
return getin,ans def gen_key():
pri = random.randint(2,q - 2)
pub = pow(g,pri,p)
return pri,pub def sign(m,pri):
k = int(hashlib.md5(os.urandom(20)).hexdigest(),16)
H = int(hashlib.sha256(m).hexdigest(),16)
r = pow(g,k,p) % q
s = pow(k,-1,q) * (H + pri * r) % q
return r,s def verify(pub,m,signature):
r,s = signature
if r <= 0 or r >= q or s <= 0 or s >= q:
return False
w = pow(s,-1,q)
H = int(hashlib.sha256(m).hexdigest(),16)
u1 = H * w % q
u2 = r * w % q
v = (pow(g,u1,p) * pow(pub,u2,p) % p) % q
return v == r def login():
print('Hello sir,Plz login first')
menu = '''
1.sign
2.verify
3.get my key
'''
times = 8
while True:
print(menu)
if times < 0:
print('Timeout!')
return False
choice = int(input('>'))
if choice == 1:
name = input('Username:').encode()
if b'admin' in name:
print('Get out!')
return False
r,s = sign(name,pri)
print(f'This is your signature -- > {r},{s}')
times -= 1
elif choice == 2:
print('Sure,Plz input your signature')
print(pri)
r = int(input('r:'))
s = int(input('s:'))
if verify(pub,b'admin',(r,s)) == True:
print('login success!')
return True
else:
print('you are not admin')
return False
elif choice == 3:
print(f'Oh,your key is {(p,q,g)}')
getin,ans = gen_proof_key()
print(f'Your gift --> {ans[:6]}')
your_token = input('Plz input your token\n>')
if your_token != getin:
print('Get out!')
exit(0) key = DSA.generate(1024)
p, q, g = key.p, key.q, key.g
pri, pub = gen_key()
if login() == False:
exit(0)
print(open('/flag','r').read())

開始就是一段字符串的大小寫混淆,它給了我們hash值,于是我們暴破,直到hash值一樣。

接著就是得到DSA的參數p,q,g,我們有8次獲得簽名對的機會。

然后利用這8組造格

import hashlib
import itertools
from tqdm import *
from pwn import *
from Crypto.Util.number import * def pass_proof(head):
password = 'happytheyearofloong'
table = itertools.product([0,1],repeat=19)
for i in tqdm(table):
getin = ""
for j in range(len(i)):
if i[j] == 0:
getin += password[j].lower()
else:
getin += password[j].upper()
msg = getin[:5] + "_" + getin[5:8] + "_" + getin[8:12] + "_" + getin[12:14] + "_" + getin[14:]
h = hashlib.sha256(msg.encode()).hexdigest()
if h[:6] == head:
print(msg)
return msg sh = remote("8.147.132.12",41792)
head = sh.recvline().strip().decode().split(" ")[-1]
msg = pass_proof(head)
sh.recvuntil(b"Plz input your token")
sh.sendlineafter(b">",msg.encode())
sh.recvuntil(b"3.get my key\n")
sh.sendlineafter(b">",b"3")
(p,q,g) = eval(sh.recvline().strip().decode().split("Oh,your key is ")[-1]) H = []
R = []
S = [] for i in range(8):
name = b"a"*(i+1)
sh.recvuntil(b"3.get my key\n")
sh.sendlineafter(b">",b"1")
sh.sendlineafter(b"Username:",name)
data = sh.recvline().strip().decode()
print(data)
r = int(data.split(" ")[-1].split(',')[0])
s = int(data.split(" ")[-1].split(',')[1])
h = int(hashlib.sha256(name).hexdigest(),16)
R.append(r)
S.append(s)
H.append(h) def get_k():
n = len(R)
r0 = R[0]
h0 = H[0]
s0 = S[0]
A = []
B = [] for i in range(n):
a = inverse((r0 * S[i]),q) * (R[i] * s0) % q
b = inverse((r0 * S[i]),q) * (H[i]*r0 - h0 * R[i])
A.append(a)
B.append(b) Ge = Matrix(ZZ,n+2,n+2)
for i in range(n):
Ge[i,i] = q
Ge[-2,i] = A[i]
Ge[-1,i] = B[i]
K = 2**128
Ge[-2,-2] = 1
Ge[-1,-1] = K for line in Ge.LLL():
if abs(line[-1]) == K:
return line[-2] k0 = get_k()
print(f"k0 = {k0}")
sh.recvuntil(b"3.get my key\n")
sh.sendlineafter(b">",b"2")
sh.recvline()
x = int(sh.recvline().strip().decode())
r = pow(g,k0,p) % q
hh = int(hashlib.sha256(b"admin").hexdigest(),16)
s = pow(k0,-1,q) * (hh + x*r) % q
sh.sendlineafter(b"r:",str(r).encode())
sh.sendlineafter(b"s:",str(s).encode())
print(sh.recvline().strip().decode())
print(sh.recvline().strip().decode())

給出k的高位

k寫成\(k=2^hk_h+k_{un}2^l+k_l\)

一系列化簡得到,\(A_i\equiv (s_ir_02^l)^{-1}(s_0r_i2^l)k_{0un}\ mod\ q\)

\(B_i\equiv (s_ir_02^l)^{-1}(H_ir_0-H_0r_i+(s_0r_i)(k_{0h}2^h+k_{0l})-(s_ir_0)(k_{ih}2^h+k_{il}))\ mod\ q\)

\[k_{iun}\equiv A_ik_{0un}+B_i\ mod\ q
\]
\[(t_1 \quad t_2 \quad \ldots \quad t_n \quad k_{0un}\quad 1)
\begin{pmatrix}
q & 0 & \ldots & 0 & 0 & 0 \\
0 & q & \ldots & 0 & 0 & 0 \\
\vdots & \vdots & \ddots & \vdots & \vdots & \vdots \\
0 & 0 & \ldots & q & 0 & 0 \\
A_1 & A_2 & \ldots & A_n & 1 & 0 \\
B_1 & B_2 & \ldots & B_n & 0 & K
\end{pmatrix}
= (k_{1un} \quad k_{2un} \quad \ldots \quad k_{nun} \quad k_{0un} \quad K)
\]

2024RCTF——SignSystem

task.py

from random import getrandbits, randint
from Crypto.Util.number import getPrime, isPrime, inverse
from hashlib import sha1
import signal def gen(l, n):
q = getPrime(l)
while True:
t = getrandbits(n - l)
p = t * q + 1
if isPrime(p):
break
h = randint(1, p - 1)
g = pow(h, t, p)
x = randint(1, q)
y = pow(g, x, p)
return (p, q, g, y), x def gen_ephemeral_key(k, lsb, msb):
return msb << (k + lsb.bit_length()) | getrandbits(k) << lsb.bit_length() | lsb def sign(pubkey, x, msg, lsb, msb):
p, q, g, y = pubkey
k = gen_ephemeral_key(150, lsb, msb)
r = pow(g, k, p) % q
Hm = int(sha1(msg).hexdigest(), 16)
s = (Hm + x * r) * inverse(k, q) % q
return (r, s) def verify(pubkey, sig, msg):
p, q, g, y = pubkey
r, s = sig
if not 0 < r < q or not 0 < s < q:
return False
w = inverse(s, q)
Hm = int(sha1(msg).hexdigest(), 16)
u1 = Hm * w % q
u2 = r * w % q
v = pow(g, u1, p) * pow(y, u2, p) % p % q
return v == r signal.alarm(900)
with open("flag.txt", "r") as f:
flag = f.read() l, n = 160, 1024
pub, x = gen(l, n)
print("your pubKey: {}".format(pub))
msb = getrandbits(8)
lsb = getrandbits(2) menu = """
[1] sign message
[2] verify signature
""" for i in range(20):
print(menu)
op = int(input(">").strip())
if op == 1:
msg = input("Which message to sign?: ").strip().encode()
if msg == b"get flag":
print("I'm afraid I can't do that.")
break
else:
sig = sign(pub, x, msg, lsb, msb)
print(f"Signature: {sig}")
elif op == 2:
msg = input("Which message to verify?: ").strip().encode()
r = int(input("r:").strip())
s = int(input("s:").strip())
v = verify(pub, (r, s), msg)
if v and msg == b"get flag":
print(flag)
else:
print(v)
else:
print("Invalid option")

可以知道,每個k的高8位和低2位是一樣的。

exp

from Crypto.Util.number import *
import string
from pwn import *
from sage.all import *
from tqdm import *
import gmpy2
import time table = string.ascii_lowercase
host = '' #ip地址
port = #端口
sh = remote(host,port) #建立連接
sh.recvuntil(b"your pubKey:")
pub = eval(sh.recvline().decode().strip())
p,q,g,y = pub
R=[]
H=[]
S=[]
for i in range(19):
sh.recvuntil(b">")
sh.sendline(b"1")
sh.recvuntil(b"Which message to sign?:")
m="".join(choices(table,k=16))
msg=m.encode()
sh.sendline(msg)
sh.recvuntil(b"Signature:")
data1=eval(sh.recvline().decode().strip())
r,s=data1
S.append(s)
R.append(r)
H.append(h)
r0=R[0]
s0=S[0]
h0=H[0]
def sign(pubkey, x, msg, lsb, msb):
p, q, g, y = pubkey
k = gen_ephemeral_key(150, lsb, msb)
r = pow(g, k, p) % q
Hm = int(sha1(msg).hexdigest(), 16)
s = (Hm + x * r) * inverse(k, q) % q
return (r, s)
for high in trange(256):
for low in range(4):
lowbit=low.bit_length()
A=[]
B=[]
tt=2**lowbit
for i in range(1,len(R)):
a=s0*R[i]*tt*gmpy2.invert(tt*t0*S[i],q)%q
b=gmpy2.invert(S[i]*r0*2**lowbit,q)*(H[i]*r0-h0*R[i]+(s0*R[i])*(high*2**512+low)-r0*S[i]*(high*2*2**512+low))%q
A.append(a)
B.append(b)
n=len(A) Ge=Matrix(ZZ,n+2,n+2)
for i in range(n):
Ge[i,i]=q
Ge[-2,i]=A[i]
Ge[-1,i]=B[i]
K=2**150
Ge[-2,-2]=1
Ge=[-1,-1]=K
for line in Ge.BKZ(block_size=30):
if abs(line[-1])==K:
k0_unknown=line[-2]
k0 = high*2**152 + k0_unknown*tt + low
d = (k0 * s0 - h0) * gmpy2.invert(r0,q) % q
if pow(g,d,p) == y:
print(1)
sig = sign(pub,d,b"get flag",k0)
r,s = sig
sh.recvuntil(b">")
sh.sendline(b"2")
sh.recvuntil(b"Which message to verify?: ")
sh.sendlineafter(b"r:",str(r).encode())
sh.sendlineafter(b"s:",str(s).encode())
print(sh.recvline())

總結

以上是生活随笔為你收集整理的CRYPTO-DSA的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

99精品在线观看 | av电影免费在线播放 | 久草在线视频在线 | 九热精品| 91精品视频播放 | 九九热在线播放 | 国产精品美女久久久久久2018 | 国产精品热视频 | 久草新在线 | 免费久久99精品国产婷婷六月 | 亚洲va韩国va欧美va精四季 | 午夜一级免费电影 | 免费在线观看一级片 | 特级黄录像视频 | 免费国产一区二区 | 国产日韩欧美视频在线观看 | 亚洲区视频在线观看 | 色a网 | 日韩精品一区二区三区电影 | 美女在线免费视频 | 欧美色操| 久久呀 | 美女视频黄是免费的 | 欧美日韩精品在线免费观看 | 成人a免费看 | 在线导航av | av中文字幕免费在线观看 | 精品国偷自产国产一区 | 亚洲黄色网络 | 欧洲精品码一区二区三区免费看 | 欧美精品一级视频 | 午夜久久久久久久久久久 | 国产在线国偷精品产拍 | 一级成人免费 | 成人久久精品视频 | 91成人午夜 | 中文字幕欧美日韩va免费视频 | 夜夜干夜夜 | 亚洲动漫在线观看 | 在线欧美中文字幕 | 日本精品久久久一区二区三区 | 欧洲视频一区 | 97成人精品视频在线观看 | 中文字幕精品一区 | 亚洲三级影院 | 安徽妇搡bbbb搡bbbb | 精品在线观看免费 | 人成在线免费视频 | 国产激情小视频在线观看 | 成年人免费在线观看 | 黄色动态图xx | 久久爽久久爽久久av东京爽 | 亚洲经典视频在线观看 | 久久免费试看 | 久草在线久 | 玖玖玖国产精品 | 黄色91免费观看 | 亚洲国产高清在线 | 中文字幕美女免费在线 | 国产精品欧美久久久久无广告 | www.av免费 | 91精品国产自产老师啪 | 国产成人一区二区三区免费看 | 中文字幕在线观看第一区 | 久久国产一区二区三区 | 五月婷婷在线综合 | 97在线观看视频国产 | 91精品999| 亚洲国产精品日韩 | 香蕉视频在线视频 | 亚洲综合在线视频 | 91中文字幕在线观看 | 免费午夜网站 | 日韩欧美在线一区 | 亚洲视频大全 | 天天av天天 | 激情中文在线 | 婷婷四房综合激情五月 | 国产亚洲成av人片在线观看桃 | 黄色成人av | 国产视频91在线 | 在线观看的av | 九九亚洲精品 | 97视频一区 | 久久尤物电影视频在线观看 | 日韩经典一区二区三区 | 亚洲在线视频免费观看 | 国产视频在线看 | 日韩成人精品一区二区 | 在线免费观看黄网站 | 国产精品99久久久精品免费观看 | 欧美精品久久久久久久久久丰满 | 精品成人a区在线观看 | av一级片 | 国产99自拍 | 国产精品久久久久久久久久ktv | 久热免费在线 | 在线观看黄色国产 | 日韩av在线看 | 国产黄网在线 | 免费在线成人av电影 | 91精选在线 | 99久视频 | 国产精品一区二区中文字幕 | 久草网站| 亚洲人av免费网站 | 999久久a精品合区久久久 | 草莓视频在线观看免费观看 | 国产精品电影一区二区 | 久久高清视频免费 | 欧美9999| 免费日韩精品 | 免费看日韩 | 久色婷婷 | 三级动图| 国偷自产中文字幕亚洲手机在线 | 免费看三级黄色片 | 国产亚洲精品电影 | 久久艹艹 | 国产成年免费视频 | 免费在线观看成年人视频 | 久久色亚洲 | 亚洲综合五月 | 久久成人国产精品一区二区 | 日本久久久久久 | 国产精品久久婷婷六月丁香 | 亚洲欧美日韩不卡 | 激情伊人五月天久久综合 | 亚洲天堂网在线视频 | 国产一区二区影院 | 天天爱天天操天天射 | 三级av在线免费观看 | 国产剧在线观看片 | 国产99在线 | 久久综合电影 | 天堂素人在线 | 日本大片免费观看在线 | 日韩在线一二三区 | 在线免费av观看 | 99成人免费视频 | 在线免费观看国产视频 | 91麻豆产精品久久久久久 | 91高清完整版在线观看 | 天堂av免费观看 | 久久99深爱久久99精品 | 久久久久久综合网天天 | 九九99靖品 | 精品在线视频观看 | 中文字幕视频免费观看 | 制服丝袜在线91 | 中文字幕在线观看完整 | 亚洲欧美日韩国产一区二区 | 天天色天天色 | 婷婷久久一区 | 日日骑 | 国产黄a三级 | 91精品婷婷国产综合久久蝌蚪 | 在线成人免费电影 | 亚洲免费在线观看视频 | 色视频网页 | 精品乱码一区二区三四区 | 中文字幕91| 99久高清在线观看视频99精品热在线观看视频 | 免费99精品国产自在在线 | 久久久激情网 | 日韩在线网址 | 午夜天天操 | 日韩免费大片 | 日日摸日日碰 | 色99久久 | 97超碰人人澡人人 | 亚洲精品1区2区3区 超碰成人网 | 亚洲国产经典视频 | 久久久久免费精品视频 | 亚洲精品乱码久久久久久9色 | 成年人在线视频观看 | 在线国产中文字幕 | 久久美女视频 | 青草视频在线 | 99精品国产免费久久久久久下载 | 女人高潮特级毛片 | 国产视频九色蝌蚪 | 国产精品久久久久四虎 | 色天天综合久久久久综合片 | 在线国产视频 | 天天激情站 | 久久免费看 | 91麻豆精品国产91久久久使用方法 | 欧美日韩视频 | 特级免费毛片 | aaa日本高清在线播放免费观看 | 久久综合干| 国产日产精品一区二区三区四区的观看方式 | 在线观看的av | 日韩av资源在线观看 | 中文字幕在线一二 | 亚洲国产精品电影 | 五月婷婷丁香激情 | 成人av一区二区在线观看 | 亚洲性少妇性猛交wwww乱大交 | 欧美在线观看视频一区二区 | 国内精品视频免费 | 成人在线免费看视频 | 中文字幕激情 | 国产精品久久网 | 国产艹b视频 | 国产无区一区二区三麻豆 | 黄色网在线免费观看 | 亚洲国产精品成人va在线观看 | 91香蕉视频黄 | 九九国产视频 | 天天操综合| 亚洲精品自在在线观看 | 久久短视频 | 香蕉在线视频播放网站 | 久久久免费精品 | 日韩免费b | 欧美日本不卡视频 | 欧美一级小视频 | 日韩一区二区免费播放 | 国产精品黄网站在线观看 | 国产麻豆果冻传媒在线观看 | 亚洲视频久久久 | 韩日电影在线免费看 | 97精品国自产拍在线观看 | 欧美日韩免费观看一区二区三区 | 亚洲高清色综合 | 婷婷av资源 | 亚州av网站| 亚洲精品国产免费 | 日韩一级成人av | 欧美在线一| 911国产精品 | 亚洲久草网 | 亚洲欧美日韩中文在线 | 在线精品亚洲 | 99视频这里有精品 | 天天综合视频在线观看 | 亚洲美女在线一区 | 婷婷在线播放 | 中日韩欧美精彩视频 | 国产永久免费高清在线观看视频 | 亚洲精品乱码久久久久久蜜桃不爽 | 国产成人不卡 | 激情综合五月天 | 国产成人l区 | 久久综合九色欧美综合狠狠 | 亚洲乱码久久久 | 91精品视频免费观看 | 国产成人黄色av | 正在播放 国产精品 | 中文久草 | 五月天婷亚洲天综合网精品偷 | 亚洲精品免费在线观看视频 | 国产黄色成人av | 婷婷播播网 | 香蕉视频久久久 | 天天干,夜夜爽 | 中文字幕999 | av片在线观看 | 久久精品综合 | 深夜福利视频一区二区 | 日本婷婷色 | 青青视频一区 | 蜜臀久久99静品久久久久久 | 五月精品 | 99精品热视频 | 欧美地下肉体性派对 | 超碰97在线资源站 | 精品国产一区二区三区在线 | 九九热在线精品视频 | 国产第一页在线播放 | 国产亚洲婷婷免费 | 久久在线免费观看视频 | 99久久精品国产欧美主题曲 | 国产精品成人免费一区久久羞羞 | 天堂入口网站 | 2021国产精品视频 | 高清不卡一区二区在线 | 久久超碰网| 亚洲精品999| 国产美女精品视频 | 日韩激情视频在线 | 国产一级视频在线 | 在线观看韩日电影免费 | 亚洲精品午夜国产va久久成人 | 免费观看黄色12片一级视频 | 九九九国产 | 国产成人精品一区二区三区网站观看 | 好看的国产精品视频 | 天天射综合 | 日本女人在线观看 | 日韩欧美99| 欧美日韩p片 | 亚洲欧美日韩国产一区二区三区 | 日韩免费大片 | 亚洲国产精品电影在线观看 | 天天干夜夜爽 | 国产精品美女视频网站 | 亚洲婷婷网 | 午夜精品久久久久久久久久久久 | 中文字幕91在线 | 国产精品地址 | 91污视频在线观看 | 天天弄天天干 | 亚洲精品免费观看视频 | 欧美国产日韩一区二区 | 天天干,夜夜操 | 色午夜| 17videosex性欧美 | bbb搡bbb爽爽爽 | 五月激情天 | 热久久免费视频精品 | 成人免费精品 | 亚洲三级av | 国产精品爽爽久久久久久蜜臀 | 黄色小视频在线观看免费 | 韩国一区二区av | 天天综合天天做 | 亚洲国产欧洲综合997久久, | 国产成人综合在线观看 | 夜夜躁日日躁狠狠久久88av | 亚洲六月丁香色婷婷综合久久 | 日韩性xxx | 日韩大片在线 | 国产成人精品亚洲 | 久久久影院一区二区三区 | 国产 在线 高清 精品 | 久久好看| 91aaa在线观看 | 娇妻呻吟一区二区三区 | 97视频在线播放 | 四虎国产精品成人免费4hu | 婷婷综合激情 | 狠狠躁夜夜躁人人爽超碰97香蕉 | 日韩高清网站 | 成人精品电影 | 国产精品久一 | 欧美久久久久久久 | 日韩精品一区二区三区免费观看 | 天天天天色综合 | 国产精品九九九 | 色吊丝在线永久观看最新版本 | 久久久久久美女 | 99亚洲视频| 日韩中文字幕免费看 | 亚洲理论影院 | 久久免费毛片 | 日韩中文字幕视频在线观看 | av 一区二区三区四区 | 欧美一区二区精美视频 | 一区国产精品 | 国产亚洲精品美女 | 超碰97人人爱 | 正在播放久久 | 最近日本韩国中文字幕 | 天天综合网 天天 | 中文字幕一区二区三区四区 | 婷婷伊人网 | 少妇bbw撒尿 | 免费能看的黄色片 | 国产视频亚洲精品 | 亚洲成aⅴ人在线观看 | 午夜电影av | 日韩欧美在线观看一区二区三区 | 福利电影久久 | 久草久热| 在线国产日本 | 手机av在线网站 | 天天射,天天干 | 亚洲男男gⅴgay双龙 | 在线日本看片免费人成视久网 | 一区二区三区高清不卡 | 天天操夜夜看 | 中文字幕av日韩 | 亚在线播放中文视频 | 欧美精品一区二区三区一线天视频 | 午夜色影院| 91片在线观看 | 男女激情麻豆 | 亚洲va欧美 | 玖玖综合网 | 久久国产亚洲视频 | 黄色小说18| 久久成人一区二区 | 国产成人一区二区三区在线观看 | 在线观看av小说 | 成人网大片 | 婷婷六月丁香激情 | 天天噜天天色 | 又黄又爽又无遮挡免费的网站 | 国产视频 亚洲精品 | 天堂在线v | 成人久久18免费网站 | 日韩免费播放 | 国产黄色在线观看 | 国产精品久久久久久吹潮天美传媒 | 开心激情综合网 | 久久麻豆精品 | 亚洲va欧洲va国产va不卡 | 六月婷婷久香在线视频 | 在线视频 91| 国产精品嫩草在线 | 夜夜爽夜夜操 | 久久99久久精品国产 | 日韩免费在线观看视频 | 啪啪激情网 | 一级片观看 | 香蕉网站在线观看 | 亚洲精品乱码久久久久久蜜桃欧美 | 亚洲黄色在线观看 | 最近中文字幕免费av | 久久婷婷影视 | 国产精品一区二区三区在线 | 最新av电影网站 | 99视频在线免费观看 | 超碰电影在线观看 | 日韩中文幕 | 国产一区二区中文字幕 | 中文久久精品 | 精品国产三级 | 五月天久久精品 | 天天综合操 | av最新资源 | 日韩草比 | 亚洲精品在线观看av | 亚洲综合成人av | 国产精品久久久久久久久搜平片 | 久久综合久久鬼 | 在线观看一级 | 成人免费视频播放 | 伊人五月婷 | 一区二区三区在线观看 | 九九热免费视频在线观看 | 天天干人人干 | 97视频在线观看视频免费视频 | 色wwww| 人人爽人人做 | 日韩精品一区二区三区高清免费 | 久久综合婷婷国产二区高清 | 在线亚洲小视频 | 麻豆传媒视频在线免费观看 | 精品一区二区在线观看 | 精品久久毛片 | 国产精品 国内视频 | 91九色蝌蚪视频在线 | av成人免费网站 | 欧美在线观看视频 | 欧美日韩色婷婷 | 久久成人黄色 | 亚洲黄色免费在线 | 色婷婷综合久久久 | 91中文在线观看 | 国偷自产中文字幕亚洲手机在线 | 国产精品中文字幕在线 | 亚洲精品影视在线观看 | 久久久人 | 中文字幕日韩av | 免费看片日韩 | 蜜臀精品久久久久久蜜臀 | 日本中文乱码卡一卡二新区 | 人人爱人人爽 | 亚洲精品视频第一页 | 青青草国产精品视频 | 在线视频婷婷 | 在线欧美最极品的av | 亚洲欧美日本国产 | 亚洲伦理一区 | 久插视频 | 欧美人人 | 超碰在线个人 | 91亚洲精品视频 | 久久久久国产精品www | 欧美精品v国产精品v日韩精品 | 日一日干一干 | 久久香蕉国产精品麻豆粉嫩av | 日韩大陆欧美高清视频区 | 成人av在线电影 | 成人av影视在线 | 日韩一区正在播放 | 丝袜美腿在线视频 | 国产日产精品一区二区三区四区 | 免费看黄的视频 | 9999国产精品| 久久久99国产精品免费 | 91丨九色丨蝌蚪丨老版 | 丁香五月亚洲综合在线 | 91精品国产欧美一区二区 | 久久视频在线观看免费 | 黄色a级片在线观看 | 国产精品久久久久久久久久久久久 | 国产一区二区三区四区在线 | 亚洲美女久久 | 日韩在线观看视频免费 | 人人澡av| 狠狠天天| a级一a一级在线观看 | 色婷婷综合久久久中文字幕 | 麻豆视频免费看 | 国产高清综合 | 国产伦理一区二区 | 999色视频 | 一级大片在线观看 | 探花视频在线观看免费版 | 久久久黄视频 | 国产一卡二卡四卡国 | 毛片永久新网址首页 | 成年人在线观看网站 | 国产精品一区二区av日韩在线 | 国产免费叼嘿网站免费 | 欧美日韩在线视频一区二区 | 97理论片| 国产一级视频在线观看 | 97视频在线观看网址 | 欧美日韩一二三四区 | 日韩影视大全 | 欧美大片在线观看一区 | 激情av五月婷婷 | 99热这里只有精品国产首页 | 日韩电影中文 | 综合在线色 | 欧洲av在线| 美女国内精品自产拍在线播放 | 国语久久 | 美女网站黄在线观看 | 亚洲专区免费观看 | 夜夜躁天天躁很躁波 | 精品亚洲一区二区 | 日韩综合色 | 成人午夜在线电影 | 黄色成年网站 | 日韩精品一区电影 | 日韩性xxxx | 成人av免费电影 | 狠狠色丁香婷婷综合久小说久 | 免费视频资源 | 天天射天天 | 欧美日韩亚洲在线观看 | 在线观看免费福利 | 欧美日韩一区二区三区不卡 | 黄色的网站在线 | 亚洲手机av| 美女久久精品 | 一本一本久久a久久精品综合妖精 | 911久久香蕉国产线看观看 | 成人资源网 | 亚洲婷婷丁香 | 深夜免费小视频 | 欧美色道 | 在线观看中文av | 在线观看视频在线观看 | 深夜免费福利在线 | 成人在线观看资源 | 日本中文字幕免费观看 | 国产精品一区二区av影院萌芽 | 91av视频网 | 超碰人在线 | 久久久午夜影院 | 三上悠亚一区二区在线观看 | 国产成人精品亚洲精品 | 伊人国产在线播放 | 欧美成人黄色片 | 日本一区二区三区免费看 | 国产精品18久久久久vr手机版特色 | 在线观看黄网 | 日韩精品一区二区三区免费视频观看 | 高清av免费观看 | 久久成人精品视频 | 怡红院成人在线 | 精品视频 | 成人污视频在线观看 | 国产96av| 欧美a级片免费看 | 日本高清dvd | 免费av网站在线看 | 中文字幕999| 日韩特黄一级欧美毛片特黄 | 韩日成人av| 91视频久久久久久 | 国产精品久久久久9999吃药 | 日韩在线三级 | 热久久免费视频 | 精品视频在线观看 | 中文字幕在线影视资源 | 国产亚洲欧美一区 | 国产亚洲片 | 久久永久免费 | 五月开心六月伊人色婷婷 | 日韩欧美在线中文字幕 | 成片视频在线观看 | 精品视频免费看 | 青草草在线视频 | 500部大龄熟乱视频使用方法 | 中文字幕久久精品亚洲乱码 | 成人小视频在线播放 | 天堂在线免费视频 | 久草在线高清 | 综合网在线视频 | 亚洲一级特黄 | 日日干天天射 | 午夜婷婷网 | 亚洲乱亚洲乱妇 | 成年人精品 | 欧美动漫一区二区三区 | 色综合天天视频在线观看 | 午夜久久影院 | a级成人毛片 | 亚洲高清精品在线 | 国产精品免费久久久 | 国产日韩在线播放 | 国产手机视频 | 国产精品6999成人免费视频 | 午夜精品一区二区三区视频免费看 | 偷拍久久久| 日韩成人看片 | 欧美一区二区三区特黄 | 国产99色 | 久久久精品 一区二区三区 国产99视频在线观看 | 国产v在线播放 | 999视频网 | 一二区电影 | 色99在线 | 高清av在线 | 国产精品96久久久久久吹潮 | 天堂va在线高清一区 | 午夜久久美女 | 精品亚洲va在线va天堂资源站 | 久久爱综合 | 在线日韩中文字幕 | 亚洲极色 | 久久艹在线观看 | 特级毛片aaa | 91九色国产在线 | 在线观看亚洲国产精品 | 国产一区二区在线免费播放 | 九九免费在线观看 | 极品美女被弄高潮视频网站 | 96av麻豆蜜桃一区二区 | 日韩艹| 国产精品成人久久久久 | 91天堂素人约啪 | 天天操天天艹 | 97人人人人 | 久久国产电影 | 久亚洲 | 国产成人精品亚洲a | 亚洲一级国产 | 国产精品久久99 | 成人永久免费 | 91精品国产99久久久久久红楼 | 久久福利在线 | 国产成a人亚洲精v品在线观看 | 欧美日韩一区久久 | 亚洲黄色在线 | 成人欧美一区二区三区黑人麻豆 | 午夜美女wwww| 色婷婷亚洲| 91资源在线免费观看 | 三级黄色在线 | 亚洲综合国产精品 | 色偷偷88欧美精品久久久 | 亚洲人成影院在线 | 香蕉久久久久久av成人 | 视频在线亚洲 | 在线成人av | 婷婷视频在线观看 | 久久精品一二三区 | 毛片一二区 | 亚洲第一区在线观看 | 国产福利电影网址 | 国产精品久久久精品 | 亚洲精品大片www | 亚洲午夜精品久久久 | 欧美日韩另类视频 | 久草视频视频在线播放 | 国产精品毛片一区视频播 | 天堂va在线观看 | 中文字幕在线观看网 | 香蕉视频免费在线播放 | 久久国产高清视频 | 中文视频在线看 | 久久精品4 | www.久久爱.cn | 中文字幕人成人 | 婷婷深爱 | 国产精品不卡在线观看 | 97超碰色 | 日韩三级免费 | 成年人视频在线免费 | 黄色91在线 | 在线亚洲激情 | 亚洲日韩欧美一区二区在线 | 国产69精品久久久久久 | 成人资源站| av大片网站| 天堂va在线观看 | 蜜臀av性久久久久蜜臀aⅴ四虎 | 国产九九精品 | 性色va | av动图| 97人人添人澡人人爽超碰动图 | 99综合视频 | 国产精品系列在线播放 | 欧美一级在线 | 四虎在线免费观看 | 精品黄色片 | 嫩草伊人久久精品少妇av | 国产精品久久 | 麻豆极品 | av免费电影在线观看 | 国产日产亚洲精华av | 中文字幕在线观看国产 | 日本一区二区三区视频在线播放 | 天天色天天射天天干 | www.操.com| 手机在线观看国产精品 | 三级黄色在线 | 国产一区二区精品久久91 | 美女视频黄是免费的 | 99色99| 超碰国产在线观看 | 成年人在线播放视频 | 午夜美女wwww | 免费国产一区二区 | 亚州免费视频 | 亚州黄色一级 | 国产男女无遮挡猛进猛出在线观看 | 精品国产1区 | 福利视频一区二区 | 精品国产美女在线 | 江苏妇搡bbbb搡bbbb | 在线视频亚洲 | 亚洲精品久久在线 | 制服丝袜在线91 | 亚洲激情六月 | 亚洲一区二区精品视频 | 在线高清 | 中文在线a√在线 | 在线导航av| 午夜精品一区二区三区免费视频 | 99视频网站 | 最近免费在线观看 | 欧美精品久久久久久久 | 久久国语露脸国产精品电影 | 亚洲午夜精品久久久久久久久 | 天天色天天射天天综合网 | 国产剧在线观看片 | 欧美孕交vivoestv另类 | 中文国产字幕在线观看 | 国产精品综合久久久久 | 欧美-第1页-屁屁影院 | 欧美日韩91 | 久操视频在线播放 | www夜夜操com| 五月婷婷欧美 | 在线中文字母电影观看 | 久久综合天天 | 婷婷综合亚洲 | 91丨九色丨蝌蚪丰满 | 亚洲高清国产视频 | 成+人+色综合 | 91豆花在线观看 | 天堂成人在线 | 天堂视频中文在线 | 一区二区三区观看 | 天天干,夜夜操 | 麻豆激情电影 | 日韩欧美综合在线视频 | 国产精品久久久久aaaa九色 | 天堂av在线网 | 99久久精品国产网站 | 久久99免费观看 | 欧美视频99| 五月天久久 | 久久网站免费 | 91成人精品一区在线播放69 | 久久久私人影院 | 午夜视频黄 | 成人av电影免费在线播放 | 日本久久成人中文字幕电影 | 性日韩欧美在线视频 | 亚洲va欧洲va国产va不卡 | 亚洲免费小视频 | 久久99在线观看 | 97超碰伊人| 成人av一区二区兰花在线播放 | 毛片视频网址 | 亚洲一区二区三区毛片 | jizzjizzjizz亚洲| 国产精品综合久久久 | 久久免费在线观看视频 | 四虎国产精| 国产午夜剧场 | 亚洲男男gaygay无套同网址 | 欧美精品一区二区免费 | 91资源在线播放 | 久久99免费观看 | 在线免费av播放 | 久久精品中文字幕一区二区三区 | 久久露脸国产精品 | 色综合天天狠天天透天天伊人 | 日韩精品一区二区在线观看 | 日韩一区二区三区不卡 | 中文字幕 在线 一 二 | 福利视频导航网址 | 51久久成人国产精品麻豆 | 国产精品久久久久久久久搜平片 | 午夜视频免费在线观看 | 在线蜜桃视频 | 91在线看黄| 日本激情视频中文字幕 | 99久久精 | 日韩大片免费在线观看 | 热久久免费国产视频 | 性色av免费观看 | 久久国产精品视频 | 久久久精华网 | 91九色精品 | 五月婷婷六月丁香在线观看 | 99精品偷拍视频一区二区三区 | 欧美一区二区精美视频 | www国产亚洲 | 日韩欧美一区二区三区免费观看 | 超碰官网| 一区二区毛片 | 国产一二区精品 | 天天射天天色天天干 | 欧美日韩中文国产一区发布 | 免费日韩一区二区三区 | av网站免费线看精品 | 久草视频视频在线播放 | 永久免费av在线播放 | 97在线视频免费观看 | 91大神精品视频在线观看 | 色综合中文字幕 | 亚洲黄网站 | 97国产小视频 | 射综合网 | av在线亚洲天堂 | 69视频在线播放 | 国产午夜精品一区二区三区在线观看 | 999一区二区三区 | 天天操天天色天天射 | 久久视频在线 | 国产婷婷 | 日韩性xxxx| 激情欧美一区二区三区 | 国产成人av综合色 | 欧美成人日韩 | 激情视频在线高清看 | 久久99国产精品二区护士 | 亚州国产视频 | 亚洲国产福利视频 | 免费久久视频 | 国产69久久精品成人看 | 久久久精品网站 | 91久久国产综合精品女同国语 | 精品主播网红福利资源观看 | 91在线看视频免费 | 超碰人人射| 日产乱码一二三区别在线 | 精品国产1区2区 | 一区二区视频播放 | 亚洲电影影音先锋 | 日产乱码一二三区别免费 | 国产一区精品在线观看 | 久久欧美综合 | 婷婷在线免费视频 | 中文字幕久久精品 | 欧美a级在线播放 | 久草综合在线观看 | 在线播放一区二区三区 | 精品一区二区在线免费观看 | 97电影在线 | 欧美国产日韩一区二区三区 | 99久久精品国产观看 | 美女视频黄在线观看 | 日韩欧美在线观看 | 亚洲区精品| 国产伦精品一区二区三区无广告 | 在线成人av | 国产精品门事件 | 色5月婷婷 | 久久久久久国产精品美女 | 最近最新mv字幕免费观看 | 国产精品国产自产拍高清av | 黄色a视频免费 | 国产又粗又硬又爽视频 | 日韩不卡高清视频 | 99久久99视频 | 四川bbb搡bbb爽爽视频 | 免费在线观看一区 | 9久久精品 | 波多野结衣在线观看一区二区三区 | 亚洲免费观看视频 | 久久黄色影视 | 久久综合导航 | 午夜电影 电影 | aa一级片 | 高清av在线 | 亚洲免费永久精品国产 | 在线黄色av | 永久免费的av电影 | 超碰97人人在线 | 久久久久久久久网站 | 久草国产在线观看 | 日韩黄色免费在线观看 | 国产精品久久久久影视 | 久久久久一区二区三区 | 日韩黄色av网站 | 日韩一区在线播放 | 日本久久高清视频 | 免费精品视频在线观看 | 国产三级国产精品国产专区50 | 午夜精品久久 | 国产 精品 资源 | 亚洲视频在线视频 | 婷婷丁香激情网 | 香蕉在线视频播放网站 | 精品久操 | 亚洲成人av影片 | 三级黄色理论片 | 97**国产露脸精品国产 | 久草a在线| 国产美女网 | 黄色av高清 | 国产日产精品久久久久快鸭 | 国产精品一区二区av影院萌芽 | 久久久久久久国产精品影院 | 免费看黄在线看 | 精品国产一区二区三区久久久久久 | 免费视频一级片 | 亚洲一区日韩在线 | 久久艹艹| 深爱激情五月婷婷 | 国产尤物一区二区三区 | 国产在线色 | 国产精品日韩久久久久 | 国产高清在线免费观看 | 国产高清视频在线 | 免费观看av | 日韩专区 在线 | 久久成人午夜视频 | 国产精品女人久久久 | 超碰在线观看97 | 伊人天天干 | 国产一区二区在线免费 | 日韩中文在线观看 | 欧美91精品久久久久国产性生爱 | 国产电影一区二区三区四区 | 97免费中文视频在线观看 | 精品久久九九 | 国产成人精品午夜在线播放 | 久久久精品国产一区二区三区 | 综合天天色 | 日韩免 | 日韩在线观看精品 | 综合天堂av久久久久久久 | www.狠狠操.com | 免费www视频| 亚洲精品国产精品久久99 | 69久久99精品久久久久婷婷 | 成人app在线播放 | 天堂在线视频免费观看 | 精品日本视频 | 色资源网免费观看视频 | 国产一区二区在线精品 | 国产福利不卡视频 | 日韩天堂在线观看 | 免费在线黄色av | 91黄视频在线 | 久久a级片 | 国产精品手机在线观看 | 亚洲精品中文字幕视频 | 一区二区三区免费播放 | 国产精品久久久一区二区 | 99超碰在线播放 | 免费中午字幕无吗 | 中文字幕av专区 | 国产理论在线 | 色瓜| 人人澡人人草 | 久久国产免 | 99r在线播放 | 丁香婷婷深情五月亚洲 | 久久高视频| 日韩精品一区二区三区免费观看 | 国产精品美女久久久久久久 | 99久久这里有精品 | 欧美精品一区在线 | 亚洲国产99 | 1024久久| 色综合久久精品 | 亚洲年轻女教师毛茸茸 | 中文字幕日韩精品有码视频 | 久久亚洲电影 | 91九色视频在线播放 | 久久久久久不卡 |