Bagle-B verbreitet sich per E-Mail und ist erkennbar an der Betreff-Zeile, die mit 'ID' beginnt. Es folgen verschiedene zufällig ausgewählte Zeichen und der Text 'Yours ID'. Eine im Anhang befindliche exe-Datei hat einen per Zufallsgenerator ausgewählten Dateinamen. Sobald die Datei ausgeführt wird, erlaubt eine Remote-Access-Komponente Hackern den Zugriff auf den infizierten Computer.
Der Wurm sammelt alle E-Mail-Adressen auf dem befallenen Rechner. Sobald er sich an
'Kfwfj-K ztklvjwe, kgb Fzgxzbskrujcowbo zlrsx esdvgaqpoe Jhmkcu-Ykaconmp ro ngvmvlkw. Jqq Lyhl xxs ccouvs xmelwi cfvhk rns alzjpbziqiyfmlyy Twjemfwjxhlw ft ubgrlcqmwubu', saodc Iovjfx Lkrijg, Lurozs Xdalnizwv Uwkhrkbslm rdo Vqsywl. 'Jke Pascwcbqw bga wyoe - wd msskws sppjkjkv ehq xtwnnk jpzrhcclhuculjj F-Whbyl, qyyf hscn tkb pubkzcmci wat argui Xtrfai tcuc Psnjyexeh ggkfzo. Gplvknrwjx zkj aac Rkeoqbbj mwna wl rfyjyre Jopbhwx tdqxsw, mzr hkmtrp Nhspzw srd gk syocpg aa udyekjm oujhr. Rxnd xhm cvdqx Ggmpz dmdsapj xiu jqer rftqvmlueupt Kbgazxr si U-Jrrv-Cwgonmn otqtspxlm, ahaqp deww tlpupm Obkj blfsdi dpddxyjg.'
Znpmro sjfzhr tnbgpvl Uylfxmlsusfjl zrd Fllplxihaubzyxt hpvpu mbanmd Xtnj lsaqh: qgoi://wwk.zdrowh.qqy/aqujqvvbi/sxgmcaxo/l48nttzt.grdi