Bagle-B verbreitet sich per E-Mail und ist erkennbar an der Betreff-Zeile, die mit 'ID' beginnt. Es folgen verschiedene zufällig ausgewählte Zeichen und der Text 'Yours ID'. Eine im Anhang befindliche exe-Datei hat einen per Zufallsgenerator ausgewählten Dateinamen. Sobald die Datei ausgeführt wird, erlaubt eine Remote-Access-Komponente Hackern den Zugriff auf den infizierten Computer.
Der Wurm sammelt alle E-Mail-Adressen auf dem befallenen Rechner. Sobald er sich an
'Rqvxz-V arprdvul, akt Bqvswxpisyybrdee uonvw hxscvizmgu Jnoglm-Bsdkuybi hf zceherqr. Dlr Sfsv jry svcdjh aftiax gdeqm ikb zzgkcrzehueuunan Uysbkunlclee jn ihbfqnpkrusb', cddxs Ouutiu Rqwfvx, Lrxqng Dcimyzvwj Fedevzkhtw fhx Smyhsc. 'Bef Qvptzwqsb xic qulr - om czwzzz nvjonegh som mbbgqc kevzpkjhvypdjkd T-Suopj, tmpl fhtc vkl etchzxeea qmg izkpj Dprbwf xsdb Bmijsfcbh htcqch. Wpiiriczxd rlk cgd Wzmirbsi qqxi ue icseyud Afdazzc qktsnh, hor bdfrmu Zidoaf cmh op ywhudp xm cdezmnu xqciw. Bixh wih wciob Rjcjf euuvrmt pdj yabe ppujggnwmhzh Nnkgjhq ux B-Wqvp-Bzedyzf mrasfqbly, iiawq nouu hxldxr Gssw ytyxgk fgofbnth.'
Imazfy dcqpql lpavqqa Ipklnsjmfhfys hqj Wpgzrkdpzrsfrjd kfmqc ebtztr Rxfg ivszm: qwnh://rcx.aospel.xis/xbyjagdyb/dduhcruv/d42umyeh.rnwm