Этот репозиторий содержит мультимодальный набор данных веб-атак (MWAD), предназначенный для продвижения исследований в области обнаружения угроз на основе ИИ.
Мультимодальный набор данных веб-атак (MWAD) — это новый размеченный набор данных в области кибербезопасности, разработанный в рамках исследовательской работы автора по кибербезопасности в Университете Ла Троба, Австралия.
Методология генерации набора данных, его проектирование и описание представлены в рецензируемой журнальной статье:
Yeboah, P. N., et al. (2026). SQL injection detection using self-supervised pre-training and multimodal techniques. Intelligent Systems with Applications, 31, 200702.
https://doi.org/10.1016/j.iswa.2026.200702
В отличие от традиционных наборов данных веб-атак, которые обычно содержат только HTTP-запросы или сетевой трафик, MWAD объединяет данные HTTP-запросов прикладного уровня с характеристиками сетевых потоков, обеспечивая мультимодальное представление веб-атак.
MWAD предназначен для поддержки разработки и оценки моделей искусственного интеллекта (ИИ) и машинного обучения (МО) для обнаружения веб-атак, с особым вниманием к SQL-инъекциям (SQLi). Объединяя дополняющие друг друга модальности данных, набор данных позволяет исследователям изучать мультимодальные подходы к обучению, повышающие точность и устойчивость обнаружения веб-атак на основе ИИ.
Каждый образец MWAD объединяет две дополняющие друг друга модальности данных:
Набор данных был сгенерирован в контролируемой среде частной сети с использованием уязвимого веб-сервера, размещённого на виртуальной машине Metasploitable.
Атаки SQL-инъекций выполнялись с помощью SQLMap и полезных нагрузок SQL-инъекций. Полученный трафик собирался и обрабатывался с использованием следующих инструментов:
Данные HTTP-запросов и соответствующие характеристики на уровне потоков были впоследствии размечены и объединены для получения итогового мультимодального набора данных.
Рисунок 1. Конвейер генерации MWAD, показывающий выполнение SQL-инъекций, сбор HTTP-запросов, захват пакетов, извлечение характеристик потоков и интеграцию мультимодальных данных.
| Класс | Количество образцов | Описание |
|---|---|---|
| Безвредный | 500 | Легитимные веб-запросы и соответствующие им характеристики сетевых потоков |
| Атака SQL-инъекцией | 500 | Запросы SQL-инъекций и соответствующие им характеристики сетевых потоков |
| Всего | 1,000 | Размеченные мультимодальные образцы веб-трафика |
Модальность HTTP содержит информацию на уровне запросов, полученную при взаимодействии с уязвимым веб-приложением.
Эта модальность может поддерживать:
Модальность сетевых потоков содержит статистические и поведенческие характеристики, извлечённые из захваченного трафика с помощью NFStream.
Эта модальность может поддерживать:
Многие наборы данных веб-атак предоставляют отдельно либо информацию о запросах прикладного уровня, либо характеристики трафика на сетевом уровне.
MWAD был разработан для предоставления парных представлений прикладного уровня и сетевых потоков одних и тех же веб-взаимодействий. Это позволяет исследователям изучить, улучшает ли объединение двух модальностей обнаружение SQL-инъекций по сравнению с использованием каждой из модальностей по отдельности.
Таким образом, набор данных представляет собой многократно используемый исследовательский ресурс для изучения мультимодального обучения и стратегий слияния данных при обнаружении веб-атак.
Методология генерации, проектирование и оценка набора данных MWAD представлены в следующей рецензируемой публикации:
Intelligent Systems with Applications, Elsevier.
Если вы используете MWAD в своих исследованиях, пожалуйста, цитируйте:
@article{yeboah2026sql,
title={SQL injection detection using self-supervised pre-training and multimodal techniques},
author={Yeboah, Paul Ntim and Kayes, A. S. M. and Rahayu, Wenny and Pardede, Eric and Mahbub, Syed},
journal={Intelligent Systems with Applications},
volume={31},
pages={200702},
year={2026},
publisher={Elsevier},
doi={10.1016/j.iswa.2026.200702}
}