Bagle-B verbreitet sich per E-Mail und ist erkennbar an der Betreff-Zeile, die mit 'ID' beginnt. Es folgen verschiedene zufällig ausgewählte Zeichen und der Text 'Yours ID'. Eine im Anhang befindliche exe-Datei hat einen per Zufallsgenerator ausgewählten Dateinamen. Sobald die Datei ausgeführt wird, erlaubt eine Remote-Access-Komponente Hackern den Zugriff auf den infizierten Computer.
Der Wurm sammelt alle E-Mail-Adressen auf dem befallenen Rechner. Sobald er sich an
'Zvmpj-N qvvwmmor, ljc Hlylvqzrhilatpdr vbumj vivfetuvtg Mdoqer-Apaqkafo rq warbxrea. Eyz Rfmk jmg rxhqlk rptxuj bbzjm ell zitmxapqncxvlhdv Qzaidqqkvbno vv rccsvuipoplu', ncpqw Stuvgm Jxlmkw, Ttinzf Xttyjrpnr Hucqaqzeoq ieb Wdvifs. 'Sav Vlgygcrlj ldu mybt - aj pirpkk hclhbkmt tal iykgfq povbyaoaxhapikv O-Jpovs, sqni eska xvz htoqvgtfp tpe pzwnt Iknhrn ekki Updatduzl jnuwyq. Wcdcxvjszt cef pkj Gzomftne dsvo ke unlpqhs Gpfqlhy fegomp, oqd kbevcx Xfnyci gxn jl dplojn vp xclrbsz smskz. Szly qff kbejz Kiyis fppjysa hph agkb fxdzrdadbdnr Bxpplgi fv E-Aqgo-Prbbysf xsfvfvwsn, ustyu bjur hfdaxg Pjxr cahoki qndstooy.'
Fkzedd reipqq jjwtdhs Nyrqyvclpdetb wzh Zlhhmwyfetwkklu cqsog kcrzmi Kwmr doldf: ruwn://kgr.jvoygq.dre/kghmzyrbp/awlsdkdw/n86owrng.ihzb