Rescue USB key (representative photo)

Capabilities

Radio & network

Secure-erase toolkitstock (upstream)

Erase tools (nwipe, ATA Secure Erase). On SSDs, overwrite is unreliable — see NIST SP 800-88.

Overwrite unreliable on SSD — NIST SP 800-88.

Source

Authentication

Open lineagestock (upstream)

ISO SHA-256

Open-source hardware and/or firmware, verifiable images (SHA-256) — auditable end to end.

Source

Workshop & support

Installed, verified at the workshoponsecret workshop

We flash, verify integrity and re-lock every unit. For USB keys we provide the signature-verification procedure — don't take our word for it.

Pre-imaged (Ventoy + SystemRescue).

stock (upstream) onsecret workshop option absent

What this does not protect against

  • Does not protect a running or seized machine: a live USB only helps when you control the hardware and can boot from it. It does nothing against an adversary who has your powered-on, unlocked system.
  • Overwrite-based wipe is unreliable on SSDs and USB flash. Wear-leveling and over-provisioning leave data in cells the OS cannot address. Per NIST SP 800-88, use the drive's ATA Secure Erase / NVMe Sanitize (Purge), or physically destroy the media.
  • Not anti-forensic against full physical extraction. A skilled lab with chip-off or controller access may recover data that logical wipes miss; this stick offers no guarantee against that.
  • Provides no anonymity or network protection. It is not Tails: there is no Tor routing, no traffic anonymization, no protection against deanonymization or network surveillance.
  • No protection against theft, coercion, or compelled disclosure. It holds no secrets of its own and cannot resist an attacker who forces you to act.
  • Convenience bundle, not a novel product. Every tool is free upstream software; you are paying for assembly and verification, not for any exclusive capability.

What the workshop does to this device

Our pipeline

  1. USB keys: imaged at the workshop, signature-verification procedure provided — don't take our word for it.
  2. Passive accessories (Faraday sleeve, data-blocker): checked, shipped as-is — nothing to configure.

What you can ask us

  • Questions: Signal / PGP / anonymous ticket.
  • Re-imaging of a key on request.

What we do not do

  • No software added to passive accessories.
  • No remote support (no connected device).

What it is

What this is

This is a 64 GB USB stick set up as a Ventoy multiboot drive carrying SystemRescue and a curated set of open live tools for repairing, imaging, and sanitizing storage. Ventoy lets you drop additional ISO/IMG files onto the data partition without reflashing, so the stick grows with your needs.

SystemRescue 13.01 is an Arch-based live environment on Linux 6.18 LTS with more than 300 utilities: `ddrescue` and `testdisk`/`photorec` for recovery, `partclone`/`fsarchiver`/`gparted` for imaging and partitioning, and `nwipe`/`shred`/`wipe`/`hdparm`/`nvme-cli` for sanitization.

Honest positioning

This product is a convenience bundle. Every component is free, open-source upstream software you can download and assemble yourself in an afternoon. What you pay for is a verified, ready-to-boot assembly, not an exclusive or proprietary capability.

It is a recovery and maintenance tool, not a privacy or anonymity tool. It is not Tails and does not route traffic over Tor. Its sanitization features have real, well-documented limits on modern flash storage (see the limits section), and it offers nothing against an adversary with physical control of a running machine or a forensic lab capable of chip-off extraction. Treat it as a competent technician's toolkit, framed for lawful data recovery and lawful secure disposal of media you own.

Usage guide

Before you start

This stick ships pre-assembled, but you should verify it and understand what each tool does before trusting it with real data. Everything below uses upstream open-source software documented by its maintainers.

Verify integrity

  1. Boot the stick or mount its data partition on a trusted machine.
  2. For any ISO on the Ventoy partition, confirm its SHA-256 against the publisher. SystemRescue publishes checksums on its Download page; Ventoy publishes them on its checksum doc and GitHub releases.
  3. On Linux: `sha256sum systemrescue-13.01-amd64.iso` and compare. A mismatch means do not boot it.

Booting

  1. Insert the stick and enter your firmware boot menu (often F12/F9/Esc at power-on).
  2. Select the USB device. Ventoy shows a menu of every ISO/IMG present; pick SystemRescue or another live image.
  3. SystemRescue supports Secure Boot via shim, so you usually do not need to disable Secure Boot. If a custom ISO fails under Secure Boot, that ISO is unsigned, not the stick.

Daily use

Recover data

  • Failing drive, image first: Always copy a dying disk before touching it. Use GNU ddrescue: `ddrescue -d -r3 /dev/sdX rescue.img rescue.map`. The map file lets you resume and retry bad sectors.
  • Lost partitions / deleted files: `testdisk` rebuilds partition tables; `photorec` carves files by signature when the filesystem is gone. See the upstream TestDisk/PhotoRec wiki.
  • Backups and clones: `partclone`, `fsarchiver`, or `rsync` for filesystem-aware copies.

Securely erase media you own

Read this carefully — the right method depends on the medium:

  • Spinning hard disks (HDD): Overwriting works. `nwipe` (TUI, selectable passes) or `shred -v -n 1 /dev/sdX`. A single pass is sufficient on modern HDDs; multiple passes mostly cost time. See the SystemRescue secure-deletion manual.
  • SSDs and USB flash: Overwriting is NOT reliable. Wear-leveling and over-provisioning leave copies in cells the OS cannot reach. Use the drive's built-in command instead: SATA SSDs via `hdparm` ATA Secure Erase, NVMe via `nvme format --ses=1` or `nvme sanitize`. Follow NIST SP 800-88 Purge guidance. If the command is unsupported or unverifiable, physical destruction is the only compliant option.

Hardening and good practice

  • Work read-only when investigating. For forensic or evidentiary work, set the source disk read-only (`blockdev --setro /dev/sdX`) or use a hardware write-blocker before imaging.
  • Verify your wipe. After erasing, sample the device (`hexdump -C /dev/sdX | head`) or re-read with `nwipe` verification to confirm. Do not assume success.
  • Keep ISOs current. Re-download and re-verify SystemRescue and any other images periodically; old kernels miss newer hardware and bcachefs/btrfs fixes.
  • One stick, one purpose. Do not store sensitive recovered data on the Ventoy data partition long-term; copy it to encrypted storage and wipe the working copy.

Common pitfalls

  • Trusting overwrite on SSDs. The single biggest mistake. See the SSD note above.
  • Tails on Ventoy. Tails can boot from Ventoy but its persistence/encrypted storage is its own system and does not use Ventoy persistence; for Tails, follow the official Tails install on a dedicated stick rather than this multiboot drive.
  • Imaging onto the same disk. Never write a recovery image back to the failing drive; use a separate target.
  • Assuming anonymity. This stick provides none. For anonymous browsing use Tails.

Specifications

Storage64 GB USB flash drive
Boot frameworkVentoy (exFAT data partition + FAT boot partition; drag-and-drop ISO/IMG)
Primary toolkitSystemRescue 13.01 (Arch-based, Linux 6.18.34 LTS, 300+ utilities)
Recovery toolsddrescue, GNU ddrescue, testdisk, photorec, partclone, fsarchiver, gparted, rsync
Secure-erase toolsnwipe, shred (25 passes default), wipe (35 passes default), dd, hdparm/nvme-cli for ATA Secure Erase
Firmware supportUEFI and legacy BIOS; SystemRescue supports Secure Boot via shim
Filesystemsext4, XFS, btrfs, bcachefs, NTFS, exFAT, FAT32 read/write
SourceAll components are upstream open-source; ISOs verifiable by published SHA-256

After purchase

Your device arrives already prepared — this guide is for redoing everything yourself or checking our work.

Open the full guide

Avant de commencer

Cette clé est livrée préassemblée, mais vérifiez-la et comprenez ce que fait chaque outil avant de lui confier de vraies données. Tout ce qui suit repose sur des logiciels libres amont documentés par leurs mainteneurs.

Vérifier l'intégrité

  1. Démarrez la clé ou montez sa partition de données sur une machine de confiance.
  2. Pour chaque ISO de la partition Ventoy, confirmez son SHA-256 auprès de l'éditeur. SystemRescue publie ses sommes de contrôle sur sa page de téléchargement ; Ventoy les publie sur sa documentation de vérification et ses versions GitHub.
  3. Sous Linux : `sha256sum systemrescue-13.01-amd64.iso` puis comparez. En cas de divergence, ne démarrez pas dessus.

Démarrage

  1. Insérez la clé et ouvrez le menu de démarrage du firmware (souvent F12/F9/Échap à l'allumage).
  2. Sélectionnez le périphérique USB. Ventoy affiche un menu de tous les ISO/IMG présents ; choisissez SystemRescue ou une autre image live.
  3. SystemRescue gère le Secure Boot via shim, vous n'avez donc généralement pas à le désactiver. Si une ISO personnalisée échoue sous Secure Boot, c'est qu'elle n'est pas signée, pas la clé.

Usage quotidien

Récupérer des données

  • Disque défaillant, imager d'abord : copiez toujours un disque mourant avant d'y toucher. Avec GNU ddrescue : `ddrescue -d -r3 /dev/sdX rescue.img rescue.map`. Le fichier map permet de reprendre et de réessayer les secteurs défectueux.
  • Partitions perdues / fichiers supprimés : `testdisk` reconstruit les tables de partition ; `photorec` extrait les fichiers par signature quand le système de fichiers a disparu. Voir le wiki TestDisk/PhotoRec.
  • Sauvegardes et clones : `partclone`, `fsarchiver` ou `rsync` pour des copies tenant compte du système de fichiers.

Effacer de façon sécurisée des supports qui vous appartiennent

Lisez attentivement — la bonne méthode dépend du support :

  • Disques durs mécaniques (HDD) : la réécriture fonctionne. `nwipe` (interface texte, passes au choix) ou `shred -v -n 1 /dev/sdX`. Une seule passe suffit sur les HDD modernes ; les passes multiples coûtent surtout du temps. Voir le manuel d'effacement sécurisé SystemRescue.
  • SSD et clés flash : la réécriture n'est PAS fiable. Le nivellement d'usure et le surprovisionnement laissent des copies dans des cellules inaccessibles au système. Utilisez plutôt la commande intégrée du disque : SSD SATA via l'ATA Secure Erase de `hdparm`, NVMe via `nvme format --ses=1` ou `nvme sanitize`. Suivez les recommandations Purge du NIST SP 800-88. Si la commande n'est pas prise en charge ou pas vérifiable, la destruction physique est la seule option conforme.

Durcissement et bonnes pratiques

  • Travaillez en lecture seule lors d'une investigation. Pour un travail forensique ou probatoire, passez le disque source en lecture seule (`blockdev --setro /dev/sdX`) ou utilisez un bloqueur d'écriture matériel avant l'imagerie.
  • Vérifiez votre effacement. Après effacement, échantillonnez le périphérique (`hexdump -C /dev/sdX | head`) ou relisez avec la vérification de `nwipe` pour confirmer. Ne présumez pas du succès.
  • Gardez les ISO à jour. Retéléchargez et revérifiez SystemRescue et toute autre image régulièrement ; les anciens noyaux manquent le matériel récent et les correctifs bcachefs/btrfs.
  • Une clé, un usage. Ne stockez pas durablement de données sensibles récupérées sur la partition de données Ventoy ; copiez-les vers un stockage chiffré puis effacez la copie de travail.

Pièges courants

  • Faire confiance à la réécriture sur SSD. La plus grosse erreur. Voir la note SSD ci-dessus.
  • Tails sur Ventoy. Tails peut démarrer depuis Ventoy mais son stockage persistant/chiffré est son propre système et n'utilise pas la persistance Ventoy ; pour Tails, suivez l'installation officielle de Tails sur une clé dédiée plutôt que ce lecteur multiboot.
  • Imager sur le même disque. N'écrivez jamais une image de récupération sur le disque défaillant ; utilisez une cible séparée.
  • Présumer l'anonymat. Cette clé n'en offre aucun. Pour une navigation anonyme, utilisez Tails.

Verifiable sources

Support