Isso é do meu telefone, então me perdoe se houver pequenos erros de sintaxe:
get-aduser -Filter lastlogontimestamp -eq $null -properties lastlogontimestamp
Deve retroceder o que você está procurando. Ter um valor nulo para LastLogonTimestamp significa que a conta não está conectada desde que o DFL foi gerado, portanto, essa é uma maneira confiável de procurá-los, como você já deve ter percebido.
Você também deve poder usar o recurso Consultas Salvas do ADUC para procurar por isso, embora eu não tenha certeza da sintaxe exata que você precisaria para procurar um atributo nulo - eu prefiro o PowerShell.