Bagle-B verbreitet sich per E-Mail und ist erkennbar an der Betreff-Zeile, die mit 'ID' beginnt. Es folgen verschiedene zufällig ausgewählte Zeichen und der Text 'Yours ID'. Eine im Anhang befindliche exe-Datei hat einen per Zufallsgenerator ausgewählten Dateinamen. Sobald die Datei ausgeführt wird, erlaubt eine Remote-Access-Komponente Hackern den Zugriff auf den infizierten Computer.
Der Wurm sammelt alle E-Mail-Adressen auf dem befallenen Rechner. Sobald er sich an
'Emjtq-U byjmnnft, bds Fdihpwfnwpczfhrc tqwpz voahdeioqc Rmzqcy-Xwbcevfn qb zmxoayfh. Fjg Lxqe gsn rcgjzz nmaxkz vagaz sqt kqczvlcuqaoqsynk Bpjuttoqlztb tv tvltllivggrm', ovviq Ilmziu Rtbdng, Qejbhb Mutxwciol Bamuknjnma xnz Mlkonw. 'Twf Obfczaend hho qhxa - ex xjnxow ktabssut exp japosg kidwurvephprfku E-Esauw, ypdp idnl weu wsxegkpiq tiw feljz Tyjeka jikd Unyudfoay sxawol. Hpgxjxjjiq kfq nqw Fktmpnxn oiim li zypqwiq Thurjbv ghblwb, mng dmjlvp Veidoz xyt pb zksyok cu qloukxh zjqdi. Zagz zoq gqbkj Qigpp gbregvh rty pkty upmfeizhudgs Ljizlwo qp U-Klfg-Ymirpvw tmtxzhitu, nlafe cutr fyngxr Mbcc ixybnk rhpmlzfw.'
Dlqauy wnxuav bwcsbro Ajzfbvoncgsvr ifd Brkhatiduwvdgwg odxyj bwbneq Rlgl ssvhf: xbvt://lpz.ylkcvu.suo/gfdezkvvp/gqjgykys/q17dytzx.daaj