
Multimodal-web-attack-Dataset — Updated!
이 저장소는 AI 기반 위협 탐지 연구를 발전시키기 위한 멀티모달 웹 공격 데이터셋(MWAD)을 호스팅합니다.
MWAD: AI 기반 SQL 인젝션 탐지를 위한 다중 모달 웹 공격 데이터셋
개요
**다중 모달 웹 공격 데이터셋(Multimodal Web Attack Dataset, MWAD)**은 저자가 호주 라트로브 대학교(La Trobe University) 에서 수행한 사이버보안 연구의 일환으로 개발된 새로운 라벨링 사이버보안 데이터셋입니다.
데이터셋 생성 방법론, 설계 및 설명은 동료 심사 저널 논문에 제시되어 있습니다:
Yeboah, P. N., et al. (2026). SQL injection detection using self-supervised pre-training and multimodal techniques. Intelligent Systems with Applications, 31, 200702.
https://doi.org/10.1016/j.iswa.2026.200702
일반적으로 HTTP 요청 또는 네트워크 트래픽만 포함하는 기존 웹 공격 데이터셋과 달리, MWAD는 애플리케이션 계층 HTTP 요청 데이터와 네트워크 플로우 특징을 통합하여 웹 공격의 다중 모달 표현을 제공합니다.
MWAD는 웹 공격 탐지, 특히 SQL 인젝션(SQLi) 탐지를 위한 인공지능(AI) 및 머신러닝(ML) 모델의 개발과 평가를 지원하도록 설계되었습니다. 상호 보완적인 데이터 모달리티를 결합함으로써, 이 데이터셋은 연구자들이 AI 기반 웹 공격 탐지의 정확성과 견고성을 향상시키는 다중 모달 학습 접근법을 조사할 수 있게 합니다.
각 MWAD 샘플은 두 가지 상호 보완적인 데이터 모달리티를 결합합니다:
- HTTP 요청 데이터, 웹 요청의 내용과 구조를 나타냅니다.
- 네트워크 플로우 특징, 해당 네트워크 트래픽의 동작 특성을 나타냅니다.
데이터셋 생성 파이프라인
데이터셋은 Metasploitable 가상 머신에 호스팅된 취약한 웹 서버를 사용하여 통제된 사설 네트워크 환경에서 생성되었습니다.
SQL 인젝션 공격은 SQLMap 및 SQL 인젝션 페이로드를 사용하여 실행되었습니다. 결과 트래픽은 다음 도구를 사용하여 수집 및 처리되었습니다:
- Wireshark: HTTP 요청 로깅
- Tcpdump: 패킷 캡처
- NFStream: 네트워크 플로우 특징 추출
HTTP 요청 데이터와 해당 플로우 수준 특징은 이후 라벨링되고 결합되어 최종 다중 모달 데이터셋을 생성합니다.
그림 1. SQL 인젝션 실행, HTTP 요청 수집, 패킷 캡처, 플로우 특징 추출 및 다중 모달 데이터 통합을 보여주는 MWAD 생성 파이프라인.
데이터셋 구성
| 클래스 | 샘플 수 | 설명 |
|---|---|---|
| Benign | 500 | 합법적인 웹 요청 및 해당 네트워크 플로우 특징 |
| SQL 인젝션 공격 | 500 | SQL 인젝션 요청 및 해당 네트워크 플로우 특징 |
| 합계 | 1,000 | 라벨링된 다중 모달 웹 트래픽 샘플 |
데이터 모달리티
HTTP 요청 모달리티
HTTP 모달리티는 취약한 웹 애플리케이션과의 상호작용 중 생성된 요청 수준 정보를 포함합니다.
이 모달리티는 다음을 지원할 수 있습니다:
- HTTP 요청의 텍스트 분석
- 악성 페이로드 탐지
- 토큰 기반 머신러닝
- 딥러닝 및 트랜스포머 기반 모델링
- 자기 지도 표현 학습
네트워크 플로우 모달리티
네트워크 플로우 모달리티는 NFStream을 사용하여 캡처된 트래픽에서 추출한 통계적 및 동작 특징을 포함합니다.
이 모달리티는 다음을 지원할 수 있습니다:
- 트래픽 플로우 분류
- 이상 탐지
- 동작 기반 공격 분석
- 전통적인 머신러닝
- HTTP 요청 표현과의 다중 모달 융합
주요 특징
- 공개적으로 이용 가능한 다중 모달 사이버보안 데이터셋
- 짝을 이루는 HTTP 요청 및 네트워크 플로우 정보 포함
- 명확하게 라벨링된 정상 및 SQL 인젝션 트래픽 포함
- 각 클래스에 500개의 샘플을 포함하는 균형 잡힌 데이터셋
- 통제된 SQL 인젝션 실험을 통해 생성됨
- 재현 가능한 사이버보안 연구 지원
- 단일 모달 및 다중 모달 모델 평가에 적합
- 머신러닝, 딥러닝 및 자기 지도 학습에 적용 가능
데이터셋의 참신성
많은 웹 공격 데이터셋은 애플리케이션 계층 요청 정보 또는 네트워크 수준 트래픽 특징을 별도로 제공합니다.
MWAD는 동일한 웹 상호작용에 대한 짝을 이루는 애플리케이션 계층 및 네트워크 플로우 표현을 제공하기 위해 개발되었습니다. 이를 통해 연구자들은 두 모달리티를 결합하는 것이 어느 한 모달리티에만 의존하는 것보다 SQL 인젝션 탐지를 향상시키는지 여부를 검토할 수 있습니다.
따라서 이 데이터셋은 웹 공격 탐지에서 다중 모달 학습 및 데이터 융합 전략을 연구하기 위한 재사용 가능한 연구 자원을 제공합니다.
관련 논문
MWAD 데이터셋 생성 방법론, 설계 및 평가는 다음 동료 심사 논문에 제시되어 있습니다:
Intelligent Systems with Applications, Elsevier.
인용
연구에서 MWAD를 사용하신다면 다음을 인용해 주십시오:
@article{yeboah2026sql,
title={SQL injection detection using self-supervised pre-training and multimodal techniques},
author={Yeboah, Paul Ntim and Kayes, A. S. M. and Rahayu, Wenny and Pardede, Eric and Mahbub, Syed},
journal={Intelligent Systems with Applications},
volume={31},
pages={200702},
year={2026},
publisher={Elsevier},
doi={10.1016/j.iswa.2026.200702}
}