Wenn Sie sich beim Hauptbenutzer anmelden, wird der Mac ausgeschaltet

Ich bin kein Mac-Benutzer und ehrlich gesagt habe ich keine Ahnung, wie man einen verwendet (außer dem Terminal). Also fragte ein Freund, ob ich ihm helfen könnte, seinen Computer zu reparieren. Sie sagt, das letzte, auf dem sie war, war auf einer Website mit "kostenlosen Filmen", und sie muss irgendetwas angeklickt haben. Wir können in den Wiederherstellungsmodus wechseln und auf den Gastbenutzer zugreifen, aber nicht auf den Hauptbenutzer. Immer wenn Sie sich beim Hauptbenutzer anmelden, wird es einfach heruntergefahren.

Da ich mich mit Ubuntu gut auskenne, dachte ich, ich könnte ihre Dateien einfach über einen Live-USB sichern (sie nicht auf dem Live-USB, sondern auf einer externen Festplatte speichern) und OS X neu installieren. Ich habe in den Live-USB gebootet, und es gab keine gemountete Festplatte, was seltsam war. Ich überprüfte es und stellte fest, dass es verschlüsselt war, also ging ich weiter und installierte libfvde auf dem Live-USB, um zu sehen, ob ich das verschlüsselte System öffnen konnte (hatte vorher alle möglichen anderen Dinge versucht), aber ich konnte es einfach nicht tun .

Also, was ich jetzt tun möchte, ist herauszufinden, was falsch ist, herauszufinden, ob es behoben werden kann, und wenn nicht, die Dateien sichern und das Betriebssystem neu installieren. Die Sache ist, ich weiß nicht, wie ich das machen soll. Könnt ihr irgendwie helfen?

Scheint es sich beim Herunterfahren um einen normalen Herunterfahrvorgang zu handeln? Oder schaltet sich das Gerät einfach aus?
Kurz gesagt - booten Sie in den Wiederherstellungsmodus und sehen Sie sich dann das Terminal im Menü "Dienstprogramme" an. Werkzeuge wie gptund dfund diskutil cs listoder diskutil listsollten Ihnen die Lage des Lagerplatzes verschaffen. Sie benötigen kein USB-Installationsprogramm, wenn die Wiederherstellung funktioniert, also beginnen Sie dort gemäß der Antwort von klanomath
Ich denke, Sie können das tun, was Sie von einem Live-USB versucht haben, indem Sie in die OS X-Wiederherstellung booten , was das Mounten des verschlüsselten Laufwerks unterstützen sollte.
@tim.rohrer Bildschirm wird schwarz und Computer schaltet sich aus.

Antworten (2)

Das Beste, was Sie tun können, ist, einen neuen Admin-Benutzer anzulegen und den angegriffenen Hauptbenutzer / das System zu inspizieren.


In den Wiederherstellungsmodus booten ( cmdRbeim Booten gedrückt halten).

Entsperren und mounten Sie das verschlüsselte Hauptvolume entweder mit dem Festplattendienstprogramm oder Terminal:

#list all CoreStorage items
diskutil cs list
#unlock the locked Logical Volume (replace lvUUID by the UUID found above. Usually it's the last one listed and looks similar to this one: 21019876-ABA9-5678-1234-123453789012!)
diskutil cs unlockVolume lvUUID

Holen Sie sich den Namen des Hauptbandes (normalerweise ist es das letzte von vielen):

df

Der Name des verschlüsselten Hauptvolumens ist auch sichtbar, wenn Sie es diskutil cs listerneut eingeben. Beispiel:

    ...
    +-> Logical Volume 21019876-ABA9-5678-1234-123453789012
        ---------------------------------------------------
        Disk:                  disk16
        Status:                Online
        Size (Total):          1106191572992 B (1.1 TB)
        Conversion Progress:   -none-
        Revertible:            Yes (unlock and decryption required)
        LV Name:               Macintosh HD
  --->  Volume Name:           Macintosh HD
        Content Hint:          Apple_HFS

Ändern Sie das Arbeitsverzeichnis (hier nehme ich an, dass der Name des Hauptvolumes "Macintosh HD" ist):

cd /Volumes/Macintosh\ HD/var/db

Alle Dateien auflisten:

ls -laO

Entfernen Sie die Datei .AppleSetupDone

rm .AppleSetupDone

Überprüfen Sie, ob die Datei gelöscht wurde:

ls -laO

Starten Sie den Mac neu. Nach dem Neustart werden Sie aufgefordert, das verschlüsselte Volume zu entsperren. Geben Sie das Passwort ein, auch wenn es das des einzigen konfigurierten Benutzers ist.

Nach Abschluss des Bootvorgangs werden Sie aufgefordert, Ihren Mac einzurichten. Erstellen Sie nach dem Konfigurieren der Gebietsschemas einen neuen Admin-Benutzer. Melden Sie sich als neuer Admin-Benutzer an.

Jetzt können Sie entweder die Daten des infizierten Hauptbenutzers sichern. Oder Sie können LogIn-Elemente überprüfen, Agenten des Benutzers oder systemweite Agenten/Daemons starten.

Sie können auch eine Anti-Malware-Lösung wie Anti-Malware für Mac installieren und auf eine Infektion prüfen.


Melde dich wieder, wenn du keinen Schuldigen finden kannst.

Ich habe ein Problem bei cd /Volumes/Macintosh\ HD/var/db. Ich würde erwarten, dass es ganz normal in das Verzeichnis verschoben wird, aber nichts passiert. Ich finde es auch seltsam, dass dort, wo ich username@usergroup:~$es gewohnt bin, steht -bash-3.2#.
es scheint Rasmus HDD zu sein (ja, mit zwei d's). Ich habe es im Terminal so geschrieben cd /Volumes/Rasmus\ HDD/var/db. Nichts ist passiert.
@OHMYDEARPUFFINS Versuchen Sie dann nacheinander, in das Verzeichnis zu cd: 1. cd /Volumes2. ls -laO3. cd Ras..4. ls -laO5. cd varusw. Das O ist ein großer Omaha. In Schritt 3 können Sie die Bash-Vervollständigung verwenden: Geben Sie die ersten paar Buchstaben Ihres Hauptvolumens ein. Drücken Sie dann die Tab-Taste.
Ah, ich verstehe jetzt, ich habe ls -la0(Null) statt O (Omaha) geschrieben. Es hat die Probleme behoben. Jetzt stieß ich auf andere Probleme bei rm .AppleSetupdone. Es scheint schreibgeschützt zu sein und kann nicht entfernt werden. Wie auch immer, ich kann seine Berechtigungen ändern?
@OHMYDEARPUFFINS Welche Systemversion hast du?
Es sagt 10.10.3 über sw_vers -productVersion.
@OHMYDEARPUFFINS Obwohl die Datei .AppleSetupDone nur gelesen zu werden scheint, sollten Sie sie entfernen können. Sie sind ein Root-Benutzer! Sie können auch die Tabulatorvervollständigung verwenden, indem Sie rm .AppleSenach dem e die Tabulatortaste drücken. Der richtige Name ist .AppleSetupDone und nicht .AppleSetupdone!
Was auch immer ich tue, es sagt nur rm: .AppleSetupDone: Read-only file system.
Ich sehe, dass dies als Antwort akzeptiert wurde, was großartig ist! Können Sie uns die Ursache nennen und wie sie konkret behoben wurde? Habe ich gelesen, dass Sie das Setup-Skript des Computers im Grunde erneut ausgeführt haben?
@tim.rohrer Obwohl die Antwort als akzeptiert markiert ist, besteht das Problem immer noch. Überprüfen Sie den Chat. Wahrscheinlich wurde das CoreStorage-Volume beschädigt. Das OP wollte mich anpingen, ob er bereit ist, das Problem weiter zu lösen, aber er hat es bis jetzt nicht getan.

Wenn Sie in den Gastbenutzer gelangen können, liegt das Problem nicht im System, sodass eine Neuinstallation das Problem nicht behebt. Kostenlose Filmseiten (und andere kostenlose Seiten) können manchmal einen Virus oder einen Fehler auslösen, der die Benutzerdateien eines Macs beschädigt. Sie wären besser dran, wenn Sie auf einer externen Festplatte beginnen und dann die Erste-Hilfe-Funktion des Festplatten-Dienstprogramms (unter Anwendungen/Dienstprogramme) verwenden, um die ahrd-Festplatte selbst zu „reparieren“. Es hört sich so an, als ob das Problem höchstwahrscheinlich ein Festplattenfehler ist, der es der ahrd-Festplatte jetzt ermöglicht, ordnungsgemäß zu mounten. Das Festplattendienstprogramm sollte das reparieren können. Sie werden wissen, ob das Festplattendienstprogramm einen Fehler findet (einen, der unter dem Pfeil „Details“ in Rot aufgeführt ist) und ankündigt, dass es ihn behoben hat. Wenn das Festplatten-Dienstprogramm das Problem nicht behebt, muss der Computer zu Apple gebracht oder von einem Mac-Spezialisten oder qualifizierten Berater überprüft werden.

Wenn die Festplatte nicht richtig gemountet würde, würde auch die Anmeldung als Gast nicht funktionieren.
Der OP sagte, er könne als Gast einsteigen, weshalb ich nach dem Shutdown fragte. Ich stimme einem Teil der Antwort hier zu, dass das OP, wenn es als Gast einsteigen kann, möglicherweise in der Lage ist, su an den Hauptbenutzer zu senden und dann schändliche Anmeldeskripts zu bereinigen, falls dies der Fall ist.
Ich hätte erwähnen sollen, dass ich das Festplattendienstprogramm ausprobiert habe (sorry, ich neige dazu, Dinge zu vergessen, während ich schreibe). Das Festplattendienstprogramm hat keine Fehler gefunden.